Hoppa till innehåll
100% lokalt

CSV-injektions-sanifierare

Neutralisera CSV-celler som ett kalkylarksprogram skulle köra som en formel när filen öppnas.

Inmatning

CSV-injektions-sanifierare

Klistra in CSV-data och det här verktyget hittar varje cell som börjar med =, +, - eller @ — de tecken som Excel, Google Sheets och andra kalkylarksprogram behandlar som början på en formel i det ögonblick som filen öppnas — och neutraliserar dem innan du exporterar eller överlämnar filen till någon annan. Detta är standardskyddet mot CSV-injekzion (även kallad formelinjekzion): En cell som innehåller =HYPERLINK("http://evil.example","click") eller =cmd|'/C calc'!A1 kan köra kod eller läcka data från datorn som öppnar filen, och det är ett vanligt sätt att smuggla in skadlig innehål i CSV-exporter från användaröversänd data (kontaktformulär, undersökningar, supportärenden).

Välj hur riskfyllda celler ska neutraliseras. "Lägg till apostrof framför" lägger till ett inledande ' — det klassiska Excel-säkra prefixet, osynligt i cellen efter öppning, som tvingar värdet att läsas som text. "Lägg till mellanslag framför" lägger till ett mellanslag i stället, för verktyg som inte hanterar apostrofkonventionen väl. "Omsluta med citattecken" omger värdet med citattecken som en del av data, så formeltexten blir synligt citerad efter öppning. Aktivera "Också rensa inledande tab- och radbrytningszeichen" för att utöka samma behandling till celler som börjar med en tabb eller radbrytning — ytterligare inledande tecken som vissa kalkylarksprogram och DDE-tolkare behandlar som betydelsefulla, enligt OWASP-vägledningen för CSV-injekzion.

Ställ in fältavgränsaren så att den matchar din fil — komma, semikolon, tabb, pipe eller ett anpassat tecken — så att cellerna parsas korrekt, inklusive citerade värden som innehåller själva avgränsaren, inbäddade citattecken eller radbrytningar. Aktivera "Lista rensade celler med koordinater" för att få en rapport om exakt vilka celler som ändrades, efter rad och kolumn, tillagd efter den rensade CSV — användbar för en snabb granskning innan du litar på en import.

Allt körs lokalt i din webbläsare. Raderna som du klistrar in kan innehålla kunddata, ärendeinnehål eller något annat som du inte vill ladda upp någonstans, och inget av det lämnar din enhet — parsing och rensning sker båda på klientsidan. Kopiera resultatet, ladda ned det som en .txt-fil eller skicka det direkt till ett annat verktyg för att fortsätta arbeta.

FAQ

Vad är CSV-injekzion?
Det är en teknik där ett cellvärde som börjar med =, +, - eller @ tolkas som en formel av ett kalkylarksprogram när CSV öppnas, vilket gör det möjligt för en angripare att köra kommandon eller läcka data från datorn som öppnar filen. Det är en vanlig risk i CSV-exporter som är byggda från användaröversänd data.
Varför lägga till apostrof i stället för att helt enkelt ta bort tecknet?
Om du tar bort det inledande tecknet skulle det ändra data. Ett inledande apostrof är en standardkonvention för kalkylark som tvingar en cell att läsas som vanlig text utan att ändra det synliga värdet efter öppning.
Skyddar "Omsluta med citattecken" helt och hållet mot formelkörning?
Det gör formelliklande text synlig som citerad data snarare än dold, men vissa kalkylarksprogram utvärderar fortfarande formler inuti citerade CSV-fält. Att lägga till apostrof eller mellanslag framför är ett mer tillförlitligt sätt att neutralisera för de flesta verktyg.
Varför rensa även inledande tab- och radbrytningszeichen?
Vissa kalkylarksprogram och äldre DDE-tolkare behandlar en cell som börjar med en tabb eller radbrytning som betydelsefull på ett sätt som liknar ett formelprefix. Om du aktiverar alternativet utökas samma behandling till dessa celler; det är inaktiverat som standard i strikta RFC 4180-arbetsflöden där denna risk inte gäller.
Överförs mina CSV-data någonstans?
Nej. Parsing och rensning körs helt i din webbläsare — raderna som du klistrar in lämnar aldrig din enhet.