Перейти до вмісту
100% локально

Дезінфектор CSV інъєкцій

Дезінфікуйте комірки CSV, які електронна таблиця виконуватиме як формулу при відкритті файлу.

Введення

Дезінфектор CSV інъєкцій

Вставте дані CSV і цей інструмент знайде кожну комірку, яка починається з =, +, - або @ — символи, які Excel, Google Sheets та інші додатки електронних таблиць інтерпретують як формулу при відкритті файлу — і дезінфікує їх перед експортом. Це стандартний захист від CSV інъєкції (також звана інъєкцією формул): комірка, яка містить =HYPERLINK("http://evil.example","click") або =cmd|'/C calc'!A1, може виконати код або вкрасти дані з комп'ютера, який відкриває файл, і це звичайний спосіб протащити шкідливий код у CSV експортах з користувацьких даних (контактні форми, опитування, запити підтримки).

Виберіть метод дезінфекції. "Додати апостроф на початок" додає символ ' — класичний безпечний префікс Excel, невидимий після відкриття, який змушує значення читатися як текст. "Додати пробіл на початок" додає пробіл замість цього, для інструментів, які погано працюють з конвенцією апострофа. "Обнести лапками" обгортає значення лапками як частину даних, так що текст формули буде видимо взятий в лапки після відкриття. Увімкніть "Також дезінфікувати символи табуляції та розриву рядка на початку", щоб розширити захист на комірки, які починаються з символів табуляції або розриву рядка — додаткові символи, які деякі парсери електронних таблиць і DDE обробляють як значимі, відповідно до рекомендацій OWASP з CSV інъєкцій.

Встановіть розділювач поля відповідно до вашого файлу — кома, крапка з комою, табуляція, вертикальна риска або користувацький символ — щоб комірки аналізувалися правильно, включаючи значення в лапках, що містять сам розділювач, вбудовані лапки або розриви рядків. Увімкніть "Показати список дезінфікованих комірок з координатами", щоб отримати звіт про те, які комірки були змінені, за рядками та стовпцями, доданий після очищеного CSV — корисно для швидкої перевірки перед імпортом.

Усе виконується локально у вашому браузері. Рядки, які ви вставляєте, можуть містити дані клієнтів, вміст квитків або будь-яку іншу конфіденційну інформацію, і ніщо не залишає ваш пристрій — аналіз і дезінфекція відбуваються повністю на стороні клієнта. Скопіюйте результат, завантажте його як файл .txt або відправте його прямо в інший інструмент для продовження роботи.

FAQ

Що таке CSV інъєкція?
Це метод, при якому значення комірки, що починається з =, +, - або @, інтерпретується як формула додатком електронної таблиці при відкритті CSV, дозволяючи зловмиснику виконати команди або вкрасти дані з комп'ютера, який відкриває файл. Це звичайний ризик у CSV експортах, створених з користувацьких даних.
Чому додавати апостроф замість простого видалення символу?
Видалення начального символу змінить дані. Начальний апостроф — це стандартна конвенція електронних таблиць, яка змушує комірку читатися як звичайний текст, не змінюючи видиме значення після відкриття.
Чи повністю "Обнести лапками" захищає від виконання формули?
Це робить текст, подібний до формули, видимим як цитовані дані замість прихованого, але деякі додатки електронних таблиць все ще виконують формули в цитованих полях CSV. Додавання апострофа або пробілу на початок — це надійніший спосіб дезінфекції для більшості інструментів.
Чому також дезінфікувати символи табуляції та розриву рядка на початку?
Деякі парсери електронних таблиць і старі парсери DDE обробляють комірку, що починається з табуляції або розриву рядка, як значиму, як префікс формули. Увімкнення опції розширює цей захист на ці комірки; він вимкнений за замовчуванням у суворих робочих процесах RFC 4180, де цей ризик не застосовується.
Чи завантажуються мої дані CSV кудись?
Ні. Аналіз і дезінфекція роблять повністю у вашому браузері — рядки, які ви вставляєте, ніколи не залишають ваш пристрій.