Перейти к содержанию
100% локально

Дезинфектор CSV инъекций

Нейтрализуйте ячейки CSV, которые электронная таблица будет выполнять как формулу при открытии файла.

Входные данные

Дезинфектор CSV инъекций

Вставьте данные CSV и этот инструмент найдет каждую ячейку, которая начинается с =, +, - или @ — символы, которые Excel, Google Sheets и другие приложения электронных таблиц интерпретируют как формулу при открытии файла — и нейтрализует их перед экспортом. Это стандартная защита от CSV инъекции (также известна как инъекция формул): ячейка, содержащая =HYPERLINK("http://evil.example","click") или =cmd|'/C calc'!A1, может выполнить код или украсть данные с компьютера, который открывает файл, и это обычный способ протащить вредоносный код в CSV экспортах из пользовательских данных (контактные формы, опросы, запросы поддержки).

Выберите метод защиты. "Добавить апостроф в начало" добавляет символ ' — классический безопасный префикс Excel, невидимый после открытия, который заставляет значение читаться как текст. "Добавить пробел в начало" добавляет пробел вместо этого, для инструментов, которые плохо работают с соглашением апострофа. "Заключить в кавычки" оборачивает значение кавычками как часть данных, чтобы текст формулы был видимо заключен в кавычки после открытия. Включите "Также дезинфицировать символы табуляции и разрыва строки в начале", чтобы расширить защиту на ячейки, начинающиеся с символов табуляции или разрыва строки — дополнительные символы, которые некоторые парсеры электронных таблиц и DDE обрабатывают как значимые, согласно рекомендациям OWASP по CSV инъекциям.

Установите разделитель поля в соответствии с вашим файлом — запятая, точка с запятой, табуляция, вертикальная черта или пользовательский символ — чтобы ячейки анализировались правильно, включая значения в кавычках, содержащие сам разделитель, встроенные кавычки или разрывы строк. Включите "Показать список очищенных ячеек с координатами", чтобы получить отчет о том, какие ячейки были изменены, по строкам и столбцам, добавленный после очищенного CSV — полезно для быстрой проверки перед импортом.

Все выполняется локально в вашем браузере. Строки, которые вы вставляете, могут содержать данные клиентов, содержимое билетов или любую другую конфиденциальную информацию, и ничто не покидает ваше устройство — анализ и дезинфекция происходят полностью на стороне клиента. Скопируйте результат, загрузите его как файл .txt или отправьте его прямо в другой инструмент для продолжения работы.

FAQ

Что такое CSV инъекция?
Это метод, при котором значение ячейки, начинающееся с =, +, - или @, интерпретируется как формула приложением электронной таблицы при открытии CSV, позволяя злоумышленнику выполнить команды или украсть данные с компьютера, который открывает файл. Это обычный риск в CSV экспортах, созданных из пользовательских данных.
Почему добавлять апостроф вместо простого удаления символа?
Удаление начального символа изменит данные. Начальный апостроф — это стандартное соглашение электронных таблиц, которое заставляет ячейку читаться как обычный текст, не изменяя видимое значение после открытия.
Полностью ли "Заключить в кавычки" защищает от выполнения формулы?
Это делает текст, похожий на формулу, видимым как цитируемые данные вместо скрытого, но некоторые приложения электронных таблиц все еще выполняют формулы внутри цитируемых полей CSV. Добавление апострофа или пробела в начало — это более надежный способ нейтрализации для большинства инструментов.
Почему также дезинфицировать символы табуляции и разрыва строки в начале?
Некоторые парсеры электронных таблиц и старые парсеры DDE обрабатывают ячейку, начинающуюся с табуляции или разрыва строки, как значимую, как префикс формулы. Включение опции расширяет эту защиту на эти ячейки; она отключена по умолчанию в строгих рабочих процессах RFC 4180, где этот риск не применяется.
Загружаются ли мои данные CSV куда-либо?
Нет. Анализ и дезинфекция работают полностью в вашем браузере — строки, которые вы вставляете, никогда не покидают ваше устройство.