Selparo · 運用判断ガイド
AIのCSV出力を表計算で開く前に:文字列と数式を分ける
外部の文章をCSVへ保存すると、表計算ソフトがその文字列を数式として扱う場合があります。機械へ渡すデータと人が開く表を区別し、出力先に合う受入試験を決めます。
公式情報確認日:。
信頼できない文字列が通る境界を見つける
例は、問い合わせフォームの自由記述をAIが分類し、結果をCSVへ出す仕事です。送信者の本文、AIが引用した原文、外部サイトから取得したテキストは、表計算の数式として実行するための入力ではありません。AIに要約させたことだけで信頼済みにはなりません。
OWASPのCSV Injection解説は、表計算ソフトが特定の文字で始まるセルを数式と解釈し得ることと、保存して開き直すと単純なエスケープが維持されない場合を説明しています。引用符で囲めばどの環境でも安全、とは扱いません。
同じCSVを二つの用途へ流さない
| 用途 | 優先する性質 | 確認すること |
|---|---|---|
| 別プログラムへの入力 | 元の値を保持 | 勝手な先頭文字追加がIDや金額を変えていない |
| 表計算で人が閲覧 | 外部文字列を数式として実行しない | 取り込み方法とセル型を固定し、再保存後も試験 |
| 誰が何で開くか不明 | 安全性を断定しない | 利用環境が決まるまで自動配布を止める |
閲覧用に値を加工したものを、元データと同じ意味で機械へ戻さないでください。変更した箇所と出力の用途を残します。正当な負数や先頭記号もあるため、危険そうな文字を一律に削除して完了にはしません。
無害な合成入力で試す
- 通常の文章、カンマ・改行・引用符を含む文章、先頭0のIDを用意する。
- 外部通信を含まない単純な計算文字列もテキストとして渡し、意図せず評価されないか確認する。
- 利用予定の表計算ソフトと取り込み方法を固定し、初回表示と保存後の再読込を確認する。
- 機械用出力はプログラムで読み戻し、元の値と一致するか比較する。
- 表示用の加工が必要なら、その結果を別ファイルにし、原本へ戻さない運用にする。
顧客データや外部へ情報を送る数式で試験しないでください。試験の対象は文字列の扱いです。合格しても他のソフトや将来版の挙動までは保証できないため、利用環境を変えたときは再試験します。
公開前に残す受入記録
取得元、元の文字列を信頼しない理由、出力用途、ソフトの版、取り込み方法、初回と再保存後の結果を記録します。権限設定やVPSの選択では、この出力解釈の問題を解決できません。まず出力先の契約を確定し、その後に実行場所を検討します。上の表と試験手順はSelparoの運用設計例です。
Claude Codeに使うなら、実行場所も決める
本文の受入条件を決めた仕事をClaude Codeで進める場合、次は入力に届く場所とPCの稼働時間から実行場所を選べます。
出力先を使える実行場所を選ぶ診断はClaude Codeの実行場所を選ぶためのものです。容量計算やn8n・Codexの設定は扱いません。VPS結果には広告 / PRがあり、不要なら契約しません。