İçeriğe atla
%100 yerel

CSV enjeksiyonu temizleyicisi

Dosya açıldığında elektronik tablo tarafından formül olarak çalıştırılacak CSV hücrelerini nötralize edin.

Giriş
Çıkış

CSV enjeksiyonu temizleyicisi

CSV verilerini yapıştırın ve bu araç, = ile başlayan, +, - veya @ karakterleriyle başlayan her hücreyi bulur — Excel, Google Sheets ve diğer elektronik tablo uygulamalarının dosya açıldığında formül olarak yorumladığı karakterler — ve dışa aktarmadan önce onları nötralize eder. Bu, CSV enjeksiyonunun standart azaltılması: =HYPERLINK("http://evil.example","click") gibi hücreler kodu çalıştırabilir veya dosyayı açan makineden veri sızıntısına neden olabilir ve bu, kullanıcı tarafından gönderilen CSV dışa aktarımlarında kötü amaçlı yük kaçırmak için rutin bir yoldur.

Temizleme yönteminizi seçin. "Başına apostrof ekle" bir başında ' karakteri ekler — klasik Excel tarafından güvenli önek, açıldıktan sonra görünmez ve değerin metin olarak okunmasını zorlar. "Başına boşluk ekle" yerine bir boşluk ekler, apostrof kuralını kötü işleyen araçlar için. "Tırnaklar içine al" değeri tırnak karakterleriyle çevreler, böylece formül metni açıldıktan sonra açıkça tırnak içinde görünür. Başındaki sekme ve satır sonu karakterleriyle başlayan hücrelere koruma genişletmek için "Ayrıca başındaki sekme ve satır sonu karakterlerini temizle" seçeneğini etkinleştirin — OWASP CSV enjeksiyonu rehberine göre, bazı elektronik tablo ve DDE ayrıştırıcılarının önemli olarak kabul ettiği ek karakterler.

Alan sınırlayıcısını dosyanızla eşleşecek şekilde ayarlayın — virgül, noktalı virgül, sekme, pipe veya özel karakter — böylece hücreler doğru şekilde ayrıştırılsın, sınırlayıcıyı içeren, gömülü tırnak işaretleri veya satır sonlarını içeren alıntılanmış değerler dahil. Temizlenen CSV'den sonra satır ve sütuna göre hangi hücrelerin değiştirildiği hakkında bir rapor almak için "Temizlenen hücreleri koordinatlarıyla listele" seçeneğini etkinleştirin — içe aktarmadan önce denetim için yararlıdır.

Her şey tarayıcınızda yerel olarak çalışır. Yapıştırdığınız satırlar müşteri verilerini, bilet içeriğini veya diğer özel şeyleri içerebilir ve hiçbir şey cihazınızdan ayrılmaz — ayrıştırma ve temizleme tamamen istemci tarafında gerçekleşir. Sonucu kopyalayın, .txt olarak indirin veya doğrudan başka bir araca gönderin.

FAQ

CSV enjeksiyonu nedir?
Bir hücre değeri = ile başlayan, +, - veya @ karakteriyle başlayan bir hücre değerinin CSV açıldığında elektronik tablo uygulaması tarafından formül olarak yorumlandığı bir tekniktir, saldırganın dosyayı açan makineden komutları çalıştırmasına veya veri sızıntısına neden olmasına izin verir. Kullanıcı tarafından gönderilen verilerden oluşturulan CSV dışa aktarımlarında yaygın bir risktir.
Karakteri kaldırmak yerine neden apostrof ekleyelim?
Başındaki karakteri kaldırmak verileri değiştirir. Başında apostrof, hücrenin açıldıktan sonra görünür değeri değiştirmeden düz metin olarak okunmasını zorlayan elektronik tablo standart kuralıdır.
"Tırnaklar içine al" formül yürütülmesine karşı tam olarak koruma sağlar mı?
Formüle benzer metni gizli yerine alıntılanmış veri olarak görünür hale getirir, ancak bazı elektronik tablo uygulamaları yine de alıntılanmış CSV alanlarında formülleri değerlendirir. Başına apostrof veya boşluk eklemek çoğu araç için daha güvenilir bir temizleme yöntemidir.
Neden başındaki sekme ve satır sonu karakterlerini de temizlemek gerekir?
Bazı elektronik tablo ve eski DDE ayrıştırıcıları sekme veya satır sonuyla başlayan bir hücreyi formül önekine benzer şekillerde önemli olarak kabul eder. Seçeneği etkinleştirmek aynı temizlemeyi bu hücrelere genişletir; bu riski içermediği katı RFC 4180 iş akışlarında varsayılan olarak kapatılıdır.
CSV verilerim herhangi bir yere yükleniyor mu?
Hayır. Ayrıştırma ve temizleme tamamen tarayıcınızda çalışır — yapıştırdığınız satırlar cihazınızdan asla ayrılmaz.