CSV 파일은 텍스트니까 실행되는 것은 없다고 생각하기 쉽습니다. 파일 자체와 그 파일을 여는 프로그램은 구분해야 합니다. 스프레드시트는 어떤 셀 값을 수식으로 해석할 수 있습니다. 외부에서 받은 데이터를 옮길 때 이 차이를 놓치면 곤란해집니다.
여기서는 공격용 동작을 실행하지 않습니다. =1+1처럼 해가 없는 예제를 문자로 읽어, 검토할 셀을 찾아내는 데만 사용합니다.
따옴표로 감쌌다고 일반 글자가 되는 것은 아닙니다.
CSV의 따옴표는 쉼표와 줄바꿈을 필드 안에 넣기 위한 형식입니다. 스프레드시트가 그 값을 수식으로 읽을지까지 정해 주지는 않습니다. 파일을 정상적으로 파싱한 것과 안전하게 열 수 있는 것은 다른 검사입니다.
OWASP는 =, +, -, @ 같은 시작 문자와 제어 문자 등을 주의 대상으로 설명합니다. 지역과 제품에 따라 넓은 문자 형태도 고려해야 합니다. 아래 도구는 앞쪽 제어·공백 문자를 확인하고 NFKC 정규화한 값도 함께 봅니다.
TRY IT HERE
수식을 실행하지 않고 검토할 셀을 찾습니다.
입력값은 이 브라우저 안에서만 처리합니다. 아래 검사 기능은 서버에 저장하거나 전송하지 않습니다. 실제 개인정보 대신 예제를 사용하세요.
최대 20만 자 · 원본을 자동 수정하지 않습니다.
세부 데이터·판정 규칙 보기
-42.5까지 전부 공격으로 표시하면 곤란합니다.
음수 금액이나 온도는 정상 데이터일 수 있습니다. 예제의 -42.5는 “숫자 표기 후보”로 따로 표시합니다. 악성이라고 단정하거나 값을 지우지 않습니다. 반대로 숫자처럼 보인다는 이유만으로 외부 데이터 전체를 안전하다고 판정하지도 않습니다.
| 예제 값 | 검사 결과 | 의미 |
|---|---|---|
| =1+1 | 수식 해석 가능성 | 열기 전 검토 |
| -42.5 | 숫자 표기 후보 | 열의 업무 의미 확인 |
| 일반 메모 | 이번 규칙에서 발견 없음 | 파일 전체 안전 보장은 아님 |
| @SUM(A1:A2) | 수식 해석 가능성 | 문자 정규화 후에도 확인 |
발견한 뒤에는 용도에 맞게 처리합니다.
- 원본은 따로 보관하고 위험 후보 행·열을 기록합니다.
- 계산해야 하는 숫자 열인지, 원문 그대로 보존할 메모 열인지 구분합니다.
- 배포할 형식과 받는 프로그램을 정한 뒤 텍스트 셀 처리 또는 검증된 내보내기 방식을 적용합니다.
- 저장하고 다시 열었을 때 값이 어떻게 처리되는지 시험용 환경에서 재확인합니다.
어떤 앞글자 하나를 붙이면 모든 스프레드시트에서 영구히 안전하다고 보장할 수는 없습니다. 내보내기·다시 저장하기·다른 제품에서 열기까지 거치면 처리 방식이 달라질 수 있습니다. 업무용 시스템에는 검증된 라이브러리와 조직의 보안 기준을 적용하세요.
민감한 원본을 검사 사이트에 올리지 않습니다.
이 페이지의 검사 버튼은 입력값을 브라우저 안에서만 다룹니다. 그래도 실제 고객정보 대신 비식별 예제를 쓰는 습관을 권합니다. 제공 자료는 실행용 CSV가 아닌 JSON 예제와 코드로 내려받도록 했습니다. 분석과 파일 실행을 분리하기 위해서입니다.
직접 확인할 자료
입력과 판정 규칙을 함께 보면 결과를 다시 확인하기 쉽습니다. 자료의 숫자는 별도 표시가 없는 한 학습용 가상 값입니다.
검증 범위: 2026년 8월 31일, 이 사이트가 제공하는 JavaScript 검사 규칙과 가상 입력으로 실행한 결과입니다. 새로운 Gemini 응답 실험이나 특정 유료 제품의 성능 측정이 아닙니다.
더 확인하고 싶다면
기능과 형식 설명은 아래 공식 자료를 기준으로 확인했습니다. 이 글의 예제 결과와 공식 제품의 보장 범위는 구분해 읽어 주세요.
공식 자료 확인: 2026년 8월 31일. 제품 메뉴와 지원 범위는 버전·언어에 따라 달라질 수 있습니다.