Preskočiť na obsah
100% lokálne

Sanitizér CSV injekcií

Neutralizovať bunky v CSV, ktoré by tabuľková aplikácia spustila ako vzorec pri otvorení súboru.

Vstup

Sanitizér CSV injekcií

Vložte údaje CSV a tento nástroj nájde každú bunku, ktorá sa začína znakmi =, +, - alebo @ — znakmi, ktoré Excel a ďalšie tabuľkové aplikácie považujú za začiatok vzorca pri otvorení — a neutralizuje ich pred exportom. Ide o štandardný spôsob zmierňovania CSV injection, tiež nazývaného formula injection: bunka s =HYPERLINK("http://evil.example","click") alebo =cmd|'/C calc'!A1 môže spustiť kód alebo úniku údajov z počítača, čo je bežný spôsob pre škodlivý obsah v exportoch dát používateľov.

Vyberte si, ako sa budú bunky neutralizovať. Možnosť "Pridať apostrof na začiatok" pridá apostrof ' — bezpečnú predonu v Excelu, ktorá vynucuje čítanie ako text, neviditeľnú po otvorení. Možnosť "Pridať medzeru na začiatok" pridá medzeru namiesto toho pre nástroje so slabou konvenciou. Možnosť "Ohraničiť uvodzovkami" obklopí hodnotu uvodzovkami. Zapnite "Tiež dezinfikovať znaky tabulátor a zalomenia na začiatku", aby sa spracovanie rozšírilo na bunky s tabulátorom alebo zalomením — znaky, ktoré niektoré DDE parsery považujú za významné.

Nastavte oddeľovač polí na váš súbor — čiarka, bodkočiarka, tabulátor, rúra alebo vlastný — aby sa bunky správne analyzovali, vrátane citovaných hodnôt. Zapnite "Zobraziť zoznam dezinfikovaných buniek so súradnicami" pre správu o zmenenách bunkách podľa riadka a stĺpca — užitočné a odporúčané pred importom.

Všetko beží lokálne vo vašom prehliadači. Riadky, ktoré vložíte, môžu obsahovať citlivé údaje klientov alebo obsah vstupy a nič z toho neopúšťa vaše zariadenie — analýza a dezinfekcia sa uskutočňujú na strane klienta. Skopírujte výsledok, stiahnite si ho ako .txt alebo ho odošlite do iného nástroja.

Časté otázky

Čo je CSV injection?
Je to technika, pri ktorej je hodnota bunky začínajúca znakmi =, +, - alebo @ interpretovaná ako vzorec tabuľkovou aplikáciou pri otvorení CSV, čo útočníkovi umožňuje spustiť príkazy alebo uniklé údaje z počítača, ktorý súbor otvorí. Je to bežné riziko pri exportoch CSV vytvorených z údajov zadaných používateľom.
Prečo pridať apostrof namiesto jednoducho odstránenia znaku?
Odstránenie úvodného znaku by zmenilo údaje. Úvodný apostrof je štandardná konvencia tabuľky, ktorá vynucuje čítanie bunky ako čistého textu bez zmeny viditeľnej hodnoty po otvorení.
Chráni možnosť "Ohraničiť uvodzovkami" úplne pred spustením vzorca?
Robí text podobný vzorcu viditeľným ako citované údaje namiesto skrytého, ale niektoré tabuľkové aplikácie stále vyhodnocujú vzorce vo vnútri citovaných polí CSV. Pridanie apostrofu alebo medzery na začiatok je spoľahlivejší spôsob neutralizácie pre väčšinu nástrojov.
Prečo dezinfikovať aj znaky tabulátor a zalomenia na začiatku?
Niektoré tabuľkové a staršie DDE parsery považujú bunku začínajúcu znakom tabulátor alebo zalomením riadka za bedeutnú spôsobom podobným predone vzorca. Zapnutie možnosti rozšíri rovnaké spracovanie na tieto bunky; je vypnutá v predvolenom nastavení prísnych pracovných tokov RFC 4180, kde sa toto riziko nevzťahuje.
Sú moje údaje CSV nahrané niekde?
Nie. Analýza a dezinfekcia sa vykonávajú výlučne vo vašom prehliadači — riadky, ktoré vložíte, neopúšťajú vaše zariadenie.