1/15/2026

QA 数据导出中的 CSV Formula Injection 防护

为什么测试数据导出也要防护表格公式注入,以及 AddrID 如何安全处理特殊开头的单元格。

CSV 看起来只是文本,但很多表格软件会把以等号、加号、减号或 @ 开头的单元格解释成公式。

如果测试数据来自用户输入、外部数据源或可控字段,直接导出可能在打开文件时执行意外公式。安全做法是在这些值前添加单引号,并对引号、换行和分隔符进行正确转义。

AddrID 的 CSV 与 TSV 序列化器会先扁平化嵌套字段,再处理公式前缀和 UTF-8 BOM。这样既保留多语言字符,也降低公式注入风险。

导出文件仍应被视为不可信输入。团队应避免在测试脚本中自动执行来自表格单元格的命令或链接。