<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Excel fájlok biztonsága on File Format Blog</title>
    <link>https://blog.fileformat.com/hu/tag/excel-f%C3%A1jlok-biztons%C3%A1ga/</link>
    <description>Recent content in Excel fájlok biztonsága on File Format Blog</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>hu</language>
    <lastBuildDate>Mon, 28 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://blog.fileformat.com/hu/tag/excel-f%C3%A1jlok-biztons%C3%A1ga/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Excel fájlok biztonsága magyarázva: XLSX, XLSM és makrók kockázatai</title>
      <link>https://blog.fileformat.com/hu/spreadsheet/excel-file-security-explained-xlsx-xlsm-and-macro-risks/</link>
      <pubDate>Mon, 28 Sep 2026 00:00:00 +0000</pubDate>
      
      <guid>https://blog.fileformat.com/hu/spreadsheet/excel-file-security-explained-xlsx-xlsm-and-macro-risks/</guid>
      <description>Értsd meg a valódi biztonsági különbségeket az XLSX és XLSM fájlok között, hogyan hajtódnak végre a makró-alapú támadások, és hogyan védheted meg szervezetedet a rosszindulatú táblázatoktól.</description>
      <content:encoded><![CDATA[<p><strong>Utoljára frissítve</strong>: 2026. szeptember 28.</p>
<figure class="align-center ">
    <img loading="lazy" src="images/excel-file-security-explained-xlsx-xlsm-and-macro-risks.png#center"
         alt="XLSX vs. XLSM Security: How Spreadsheet Macros Expose Your Network"/> 
</figure>

<h2 id="excel-fájlok-biztonsága-magyarázva-xlsx-xlsm-és-makrók-kockázatai">Excel fájlok biztonsága magyarázva: XLSX, XLSM és makrók kockázatai</h2>
<p>Évtizedek óta a Microsoft Excel az üzleti műveletek univerzális motorjaként szolgál. Kiegyensúlyozza a vállalati költségvetéseket, megjeleníti a komplex adatállományokat, nyomon követi a készleteket, és elemző csővezetékeket hajt végre szinte minden iparágban.</p>
<p>Mégis, ez a számítási rugalmasság a táblázatokat állandó kedvenccé teszi a kibertámadók körében. A támadók már a 1990-es évek végi makróvírusok korától kezdve fegyverkeztek a táblázatokkal. Bár a Microsoft és a rendszergazdák több védelmi réteget vezettek be – például fájlformátum szétválasztást és alapértelmezett makróblokkolást –, a társadalmi mérnökség és a finom architekturális kockázatok továbbra is relevánssá teszik az Excelre irányuló támadásokat.</p>
<p>A reziliens biztonsági helyzet kiépítéséhez a fejlesztőknek, rendszergazdáknak és haladó felhasználóknak a munkafüzet felülete mögé kell nézniük. Fontos megérteni, hogyan működik az alapul szolgáló OpenXML formátum, hogyan különböznek az <code>.xlsx</code> és <code>.xlsm</code> architekturális szinten, valamint hogyan működnek a makró végrehajtási mechanizmusok a modern végpontok védelme érdekében.</p>
<h2 id="1-a-modern-excel-fájlok-felépítése-openxml-lebontva">1. A modern Excel fájlok felépítése: OpenXML lebontva</h2>
<p>A Microsoft Office 2007 kiadása előtt az Excel elsősorban saját tulajdonú bináris formátumokkal mentette a fájlokat, leginkább a <code>.xls</code> formátummal (amelyet a Binary Interchange File Format, vagy BIFF8 szabályoz). A <code>.xls</code> fájlokban az adatrekordok, formázási definíciók, képletek és a Visual Basic for Applications (VBA) makrófolyamok egyetlen strukturált tároló konténerbe voltak csomagolva. Ez megnehezítette a programozott vizsgálatot, és lehetővé tette a támadók számára, hogy rosszindulatú payload szkripteket rejtsenek el átláthatatlan bináris szektorokban.</p>
<p>Az Excel 2007-től a Microsoft bevezette a <strong>Office Open XML (OOXML)</strong> szabványt (ECMA-376 és ISO/IEC 29500 szabványként). Az OOXML alatt az Excel munkafüzetek már nem monolitikus bináris blokkok, hanem zip-archívumok, amelyek hierarchikus XML dokumentumok, kapcsolati táblák és beágyazott médiaelemek struktúráját tartalmazzák.</p>
<h3 id="a-zip-konténerben">A ZIP konténerben</h3>
<p>Ha bármelyik szabványos modern Excel munkafüzetet a <code>.zip</code> kiterjesztésre nevezed át, akkor a tartalmát bármely szabványos kitömörítő programmal ki tudod csomagolni:</p>
<pre tabindex="0"><code>my_workbook.xlsx (extracted)
│
├── [Content_Types].xml        &lt;-- Registry of MIME types and structural parts
├── _rels/                     &lt;-- Package-level relationship mappings
│   └── .rels
├── docProps/                  &lt;-- Metadata (author, creation date, revision)
│   ├── app.xml
│   └── core.xml
└── xl/                        &lt;-- Core spreadsheet contents
    ├── workbook.xml           &lt;-- Workbook-level parameters and sheet list
    ├── styles.xml             &lt;-- Cell styles, fonts, and borders
    ├── sharedStrings.xml      &lt;-- Unique string index for performance optimization
    ├── _rels/
    │   └── workbook.xml.rels  &lt;-- Sheet and component dependencies
    └── worksheets/
        ├── sheet1.xml         &lt;-- Raw cell values, formulas, and grid geometry
        └── sheet2.xml
</code></pre><p>Ez a struktúraváltás azonnali biztonsági előnyöket hozott:</p>
<ol>
<li><strong>DPI (Deep Packet Inspection) &amp; Gateway Visibility:</strong> A biztonsági eszközök, proxyk és végpont ügynökök valós időben ki tudják csomagolni az archívumot, és szöveges XML fákban kereshetnek gyanús karakterláncokat, külső URL-eket vagy beágyazott objektumokat.</li>
<li><strong>Deterministic File Validation:</strong> Ha egy fájl azt állítja, hogy OpenXML dokumentum, de megsérti a séma korlátozásait, az Excel megtagadja a megnyitását, vagy egy sandboxolt helyreállítási módban futtatja.</li>
<li><strong>Format Separation:</strong> A Microsoft szétválasztotta a hagyományos számítási táblázatokat az olyan fájloktól, amelyek képesek beágyazott eljárásos szkriptek végrehajtására.</li>
</ol>
<h2 id="2-xlsx1-vs-xlsm7-az-architekturális-határ">2. <a href="https://docs.fileformat.com/spreadsheet/xlsx/">XLSX</a> vs. <a href="https://docs.fileformat.com/spreadsheet/xlsm/">XLSM</a>: Az architekturális határ</h2>
<p>Az <code>.xlsx</code> és <code>.xlsm</code> közötti fő különbség az, hogy a fájlszerkezet engedélyezi-e a végrehajtható makróprojektek beillesztését.</p>
<table>
<thead>
<tr>
<th style="text-align:left">Jellemző / Dimenzió</th>
<th style="text-align:left"><code>.xlsx</code> (Excel OpenXML táblázat)</th>
<th style="text-align:left"><code>.xlsm</code> (Excel makróval ellátott táblázat)</th>
</tr>
</thead>
<tbody>
<tr>
<td style="text-align:left"><strong>MIME tartalomtípus</strong></td>
<td style="text-align:left"><code>application/vnd.openxmlformats-officedocument.spreadsheetml.sheet</code></td>
<td style="text-align:left"><code>application/vnd.ms-excel.sheet.macroEnabled.12</code></td>
</tr>
<tr>
<td style="text-align:left"><strong>VBA tároló</strong></td>
<td style="text-align:left"><strong>Szigorúan tiltott.</strong> Nem tárolható <code>vbaProject.bin</code></td>
<td style="text-align:left"><strong>Engedélyezett.</strong> Tartalmazza <code>xl/vbaProject.bin</code></td>
</tr>
<tr>
<td style="text-align:left"><strong>Natív végrehajtási kockázat</strong></td>
<td style="text-align:left">Elhanyagolható a makró végrehajtásához; korlátozott a képlet injekcióra/DDE-re</td>
<td style="text-align:left">Magas; a munkafüzet interakciója esetén automatizált VBA kódot tud futtatni</td>
</tr>
<tr>
<td style="text-align:left"><strong>OpenXML szigorú séma</strong></td>
<td style="text-align:left">Megfelel a szigorú, makrómentes XML definícióknak</td>
<td style="text-align:left">Tartalmaz definíciókat az örökölt és a modern automatizálási kiterjesztésekhez</td>
</tr>
<tr>
<td style="text-align:left"><strong>Felhasználói vizuális jelző</strong></td>
<td style="text-align:left">Standard zöld táblázatikon</td>
<td style="text-align:left">Táblázat ikon felkiáltójel jelzéssel</td>
</tr>
</tbody>
</table>
<h3 id="a-végrehajtási-mechanizmus-miért-nem-futtathat-makrókat-az-xlsx">A végrehajtási mechanizmus: Miért nem futtathat makrókat az XLSX</h3>
<p>Egy gyakori kérdés a junior rendszergazdák és fejlesztők körében: <em>Mi történik, ha egy támadó egy rosszindulatú <code>.xlsm</code> fájlt vesz, végrehajtható kódot injektál, és átnevezi a fájl kiterjesztését <code>.xlsx</code>-re?</em></p>
<p>Rövid válasz: <strong>A fájl nem fogja végrehajtani a makrót.</strong></p>
<p>Az Excel nem kizárólag a fájl kiterjesztésre támaszkodik a végrehajtási szabályok meghatározásához. Egy <code>.xlsx</code> nevű fájl megnyitásakor:</p>
<ol>
<li>Az Excel megvizsgálja a zip tartalmat, és hivatkozik a <code>[Content_Types].xml</code> fájlra.</li>
<li>Egy valódi <code>.xlsx</code> fájlban az összes definiált tartalomtípus szabványos adat elemeket képvisel (például <code>worksheet</code>, <code>sharedStrings</code> vagy <code>styles</code>).</li>
<li>Ha egy támadó manuálisan injektál egy lefordított VBA adatfolyamot (<code>xl/vbaProject.bin</code>) egy <code>.xlsx</code> csomagba, és frissíti a kapcsolódásokat, az Excel egy egyértelmű séma ellentmondással szembesül:
<ul>
<li>Látja, hogy a <code>.xlsx</code> kiterjesztés olyan tartalomtípusokhoz van kötve, amelyek makróképességet jeleznek.</li>
<li>Az Excel súlyos integritási hibát dob: <em>&ldquo;Excel cannot open the file &lsquo;filename.xlsx&rsquo; because the file format or file extension is not valid. Verify that the file has not been corrupted&hellip;&rdquo;</em></li>
</ul>
</li>
<li>Ha a támadó érintetlenül hagyja a belső típusokat a bináris regisztrálása nélkül, az Excel a <code>vbaProject.bin</code>-t egy hivatkozás nélküli, árva mellékletnek tekinti a zip archívumban, és a betöltési ciklus során teljesen eldobja.</li>
</ol>
<p>Ennek következtében <strong>egy fájl, amely szigorúan valódi <code>.xlsx</code> konténerként működik, nem képes natív VBA kódot futtatni.</strong> Azonban ez nem jelenti azt, hogy a <code>.xlsx</code> fájlok mentesek lennének minden támadási vektortól, ahogyan ezt a későbbi útmutatóban részletezzük.</p>
<h2 id="3-makrók-kockázatai--a-támadás-életciklusa">3. Makrók kockázatai &amp; a támadás életciklusa</h2>
<p>A makrókat úgy tervezték, hogy automatizálják az ismétlődő könyvelési, pénzügyi modellezési és adatmanipulációs feladatokat a Visual Basic for Applications (VBA) segítségével. Mivel a VBA a munkahelyi automatizálásra készült, kiterjedt hozzáférést kapott az alatta lévő Windows operációs rendszerhez a Component Object Model (COM), a Windows Script Host (WSH) és a közvetlen Win32 API hívások révén.</p>
<p>Amikor egy nem megbízható makró végrehajtódik, <strong>azonos jogosultságokkal</strong> fut, mint a bejelentkezett felhasználó. Nem kerül egy virtualizált, JavaScript-szerű böngésző homokozóba.</p>
<pre tabindex="0"><code>+--------------------------------------------------------------------------------+
|                             ATTACK LIFECYCLE                                   |
+--------------------------------------------------------------------------------+
                                       │
                                       ▼
  [ Delivery &amp; Evasion ]  ──────► Spear-phishing email with .xlsm, .xlam, or .zip.
                                       │
                                       ▼
  [ Social Engineering ]  ──────► Lures victim to bypass Protected View (&#34;Enable Content&#34;).
                                       │
                                       ▼
  [ Auto-Execution ]      ──────► Auto_Open() or Workbook_Open() triggers automatically.
                                       │
                                       ▼
  [ System Invocation ]   ──────► VBA creates COM objects (WScript.Shell, WinHttp.WinHttpRequest).
                                       │
                                       ▼
  [ Payload Retrieval ]   ──────► Spawns hidden PowerShell/cURL to fetch staging binary.
                                       │
                                       ▼
  [ Post-Exploitation ]   ──────► In-memory execution, credential theft, lateral movement.
</code></pre><h3 id="gyakori-makró-bejutási-technikák">Gyakori makró bejutási technikák</h3>
<ol>
<li>
<p><strong>Automatikus végrehajtási horogok:</strong>
A támadók a belső eseménykezelőkben, például a <code>Sub Auto_Open()</code> vagy a <code>Private Sub Workbook_Open()</code> függvényekben helyezik el a belépési pontot. Amint a felhasználó engedélyezi a végrehajtást, ezek a rutinok kattintás nélkül aktiválódnak a táblázaton belül.</p>
</li>
<li>
<p><strong>Obfuszkáció és Stomping:</strong></p>
<ul>
<li><strong>Karakterlánc obfuszkáció:</strong> A hasznos terhek URL-eket és rendszerhívásokat rejtenek el karaktertömbök, XOR kódolás, Base64 dekódolás vagy környezeti változók összefűzése (pl. <code>Chr(112) &amp; Chr(111) &amp; Chr(119)...</code>).</li>
<li><strong>VBA Stomping:</strong> A VBA két formában létezik a <code>vbaProject.bin</code> fájlban: értelmezett forráskód és lefordított p-kód (pseudokód, amely a konkrét Office verzióra van célzva, amely lefordította). A támadók teljesen törölhetik a tiszta szöveges forráskódot, csak a lefordított p-kódot hagyva meg. Sok alapvető antivírus megoldás és statikus elemző csak a forrásfolyamot vizsgálja, így a p-kód addig észrevétlen marad, amíg egy megfelelő Office verzió nem hajtja végre.</li>
</ul>
</li>
<li>
<p><strong>A rendszer erőforrásainak kihasználása (LotL):</strong>
A modern rosszindulatú makrók ritkán helyeznek el közvetlenül egy <code>.exe</code> fájlt a lemezen, ami azonnal riasztaná a Végpont Felismerő és Válaszoló (EDR) ügynököket. Ehelyett beépített rendszereszközökkel lépnek interakcióba:</p>
<ul>
<li><code>WScript.Shell</code> példányosítása a parancssori argumentumok végrehajtásához.</li>
<li>A <code>PowerShell.exe</code> meghívása a végrehajtási politika megkerülésével (<code>-ExecutionPolicy Bypass -WindowStyle Hidden</code>).</li>
<li>Natív Win32 API-k hívása a <code>Declare PtrSafe Function CreateProcess</code> vagy a <code>VirtualAlloc</code> segítségével, hogy shellkódot injektáljon közvetlenül a rendszer memóriájába.</li>
</ul>
</li>
</ol>
<h2 id="4-egyéb-táblázat-fenyegetési-vektorok-a-szabványos-vba-n-túl">4. Egyéb táblázat-fenyegetési vektorok (a szabványos VBA-n túl)</h2>
<p>A környezet <code>.xlsm</code> fájlok ellenőrzése csak a harc felét jelenti. A támadók olyan mechanizmusokat is használnak, amelyek a hagyományos VBA-tól függetlenül működnek.</p>
<h3 id="dinamikus-adatcsere-dde-és-a-csv11-befecskendezés">Dinamikus adatcsere (DDE) és a <a href="https://docs.fileformat.com/spreadsheet/csv/">CSV</a> befecskendezés</h3>
<p>Az Excel egy örökölt protokollt, a Dynamic Data Exchange (DDE) nevűt tartalmazza, amelyet az alkalmazások közötti adatmegosztásra terveztek (például egy külön programból élő tőzsdei ticker adatok streamelése egy Excel cellába).</p>
<ul>
<li><strong>Hogyan működik a képletinjekció:</strong>
Amikor egy táblázatcellában a <code>=</code>, <code>@</code>, <code>+</code> vagy <code>-</code> karakterekkel kezdődik a szöveg, az Excel a tartalmat képletként értelmezi. Ha egy támadó irányítja a táblázatba exportált bemenetet (például egy nem szűrt „Megjegyzések” mezőt egy webalkalmazásból, amely CSV vagy XLSX formátumba exportál), akkor képes injektálni:
<div class="highlight"><pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;"><code class="language-text" data-lang="text"><span style="display:flex;"><span>=cmd|&#39;/C powershell.exe -w hidden -enc &lt;base64_payload&gt;&#39;!A0
</span></span></code></pre></div></li>
<li>Megnyitáskor az Excel kiértékeli a képletet, figyelmeztető üzenetet jelenít meg a külső alkalmazás indításáról, és ha a felhasználó jóváhagyja, elindítja a rendszer parancsértelmezőjét.</li>
</ul>
<h3 id="excel-40-xlm-örökölt-makrók">Excel 4.0 (XLM) örökölt makrók</h3>
<p>Mielőtt a VBA 1993-ban megjelent volna, az Excel egy képlet-alapú makrórendszert használt, amelyet <strong>Excel 4.0 (XLM) makrók</strong> néven ismernek. Ezek a makrók dedikált makrólapokon helyezkednek el, nem pedig külön VBA projektben.</p>
<p>Mivel az XLM makrókat cellaképletekként (például <code>=EXEC(&quot;calc.exe&quot;)</code>) írják, megkerülik a legtöbb szabványos VBA statikus ellenőrző motorját. A támadók a 2010-es évek vége és a 2020-as évek eleje során részesítették előnyben az XLM makrókat, hogy elkerüljék az automatikus észlelést, mielőtt a Microsoft alapértelmezés szerint letiltotta volna őket a modern vállalati kiadásokban.</p>
<h3 id="kártevő-külső-kapcsolatok-és-ole-objektumok">Kártevő külső kapcsolatok és OLE-objektumok</h3>
<p>Egy hagyományos <code>.xlsx</code> munkafüzet továbbra is kockázatot jelenthet külső erőforrások révén:</p>
<ul>
<li><strong>Beágyazott OLE csomagok:</strong> A támadó egy futtatható fájlt helyezhet el, amely beágyazott PDF ikonként van álcázva, közvetlenül a munkalapba.</li>
<li><strong>Külső munkafüzet hivatkozások és weblekérdezések:</strong> Egy XLSX tartalmazhat külső hivatkozásokat, amelyek a fájl megnyitásakor automatikusan HTTP GET kéréseket indítanak a támadó által irányított parancs‑ és vezérlő (C2) szerverek felé, elsősorban felderítéshez vagy netNTLM hash-gyűjtő támadásokhoz.</li>
</ul>
<h2 id="5-vállalati-megerősítés-és-mélységi-védelem-stratégiái">5. Vállalati megerősítés és mélységi védelem stratégiái</h2>
<p>Az Excel által terjesztett fenyegetések elleni védekezéshez réteges megközelítés szükséges, amely magában foglalja a hálózati ellenőrzést, a rendszerkonfigurációt, a hozzáférés-ellenőrzéseket és a működési folyamatokat.</p>
<pre tabindex="0"><code>+─────────────────────────────────────────────────────────+
|                  ENTERPRISE DEFENSE LAYERS               |
+─────────────────────────────────────────────────────────+
|  PERIMETER: Drop inbound .xlsm, .xla, and .xltm at mail |
|  gateway unless cryptographically signed or exempted.   |
+---------------------------------------------------------+
|  IDENTITY &amp; POLICY: Enforce ASR rules and apply         |
|  Mark of the Web (MotW) macro execution blocks.         |
+---------------------------------------------------------+
|  RUNTIME: Hook AMSI into Office to evaluate dynamic     |
|  VBA buffers directly before execution.                 |
+---------------------------------------------------------+
|  STORAGE: Restrict macro execution exclusively to       |
|  managed, centralized Trusted Locations.                |
+─────────────────────────────────────────────────────────+
</code></pre><h3 id="1-a-web-jelölés-motw-makróblokkolásának-érvényesítése">1. A Web jelölés (MotW) makróblokkolásának érvényesítése</h3>
<p>2022-ben a Microsoft frissítette az Office-alkalmazások alapértelmezett viselkedését: az internetről származó fájlokban lévő makrók <strong>alapértelmezés szerint blokkolva vannak</strong>.</p>
<p>Amikor egy felhasználó egy fájlt letölt egy böngészőn vagy külső kliensen keresztül, a Windows egy alternatív adatfolyammal (ADS) jelöli a fájlt, amelynek neve <code>Zone.Identifier</code> (a 3-as zóna az Internetet jelöli). Az ilyen jelzéssel ellátott fájlok esetén az Excel teljesen letiltja a makrókat, és egy piros biztonsági sávot jelenít meg: &gt; <em>&ldquo;BIZTONSÁGI KOCKÁZAT: A Microsoft blokkolta a makrók futtatását, mert a fájl forrása nem megbízható.&rdquo;</em></p>
<p><strong>Adminisztratív intézkedés:</strong> Győződjön meg arról, hogy ez a viselkedés a Csoportházirend révén van érvényesítve, és a végfelhasználók nem tudják felülírni:</p>
<ul>
<li><strong>GPO útvonal:</strong> <code>User Configuration &gt; Administrative Templates &gt; Microsoft Excel 2016 &gt; Excel Options &gt; Security &gt; Trust Center</code></li>
<li><strong>Beállítás:</strong> Engedélyezze a <em>&ldquo;Makrók blokkolása az Internetről származó Office-fájlokban&rdquo;</em>.</li>
</ul>
<h3 id="2-támadási-felület-csökkentés-asr-szabályainak-konfigurálása">2. Támadási felület csökkentés (ASR) szabályainak konfigurálása</h3>
<p>Azok a szervezetek, amelyek a Microsoft Defender for Endpoint-et használják, aktiválják a Office-alkalmazásokra kifejezetten tervezett alapvető Támadási Felület Csökkentés szabályokat:</p>
<ul>
<li><code>Office-alkalmazások letiltása a gyermekfolyamatok létrehozásában</code> (GUID: <code>D4F940AB-401B-4EFC-AADC-AD5F3C50688A</code>)
<ul>
<li><em>Megakadályozza, hogy az Excel PowerShellt, CMD-t vagy szkriptmotorokat indítson el.</em></li>
</ul>
</li>
<li><code>Blokkold az Office alkalmazásokat, hogy ne injektáljanak kódot más folyamatokba</code> (GUID: <code>75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84</code>)</li>
<li><code>Blokkold a Win32 API hívásokat az Office makrókból</code> (GUID: <code>92E6390C-CF9E-43CE-BD8C-0E6F0FE66680</code>)</li>
</ul>
<h3 id="3-az-antimalware-scan-interface-amsi-kihasználása">3. Az Antimalware Scan Interface (AMSI) kihasználása</h3>
<p>A Microsoft 365 modern verziói közvetlenül az AMSI-vel integrálják a VBA végrehajtását. Még ha egy támadó összetett karakterlánc-eltitkosítást vagy VBA stompingot is alkalmaz, a VBA futásidejű motor a rekonstruált, titkosítatlan parancsokat a telepített antivírus/EDR motorhoz továbbítja a végrehajtás pontosan egy ezredmásodperccel előtti pillanatban. Győződjön meg arról, hogy a végpontvédelme aktívan figyeli az AMSI futásidejű eseményeket.</p>
<h3 id="4-átállás-megbízható-helyekre-és-digitális-tanúsítványokra">4. Átállás megbízható helyekre és digitális tanúsítványokra</h3>
<p>Azoknak a szervezeteknek, amelyek a mindennapi működéshez automatizált táblázatokra támaszkodnak:</p>
<ul>
<li><strong>Távolítsa el a felhasználók Letöltések vagy asztali mappáiban lévő laza XLSM fájlokat.</strong></li>
<li><strong>Használjon megbízható helyeket:</strong> Korlátozza a makrók végrehajtását kizárólag az IT adminisztrátorok által kezelt csak olvasható hálózati megosztásokra.</li>
<li><strong>Kódaláírás:</strong> Kötelezővé tegye, hogy minden belső fejlesztésű makrót kriptográfiai aláírással lássanak el, egy vállalati nyilvános kulcsú infrastruktúra (PKI) által kiadott tanúsítvánnyal. Állítsa be az Excelt úgy, hogy <strong>csak</strong> digitálisan aláírt makrókat hajtson végre, és csendben blokkolja a nem aláírtakat.</li>
</ul>
<h2 id="6-a-fejlesztő-nézőpontja-biztonságos-automatizálás-kiépítése">6. A fejlesztő nézőpontja: Biztonságos automatizálás kiépítése</h2>
<p>Ha olyan szoftvert fejlesztesz, amely Excel fájlokat elemez, generál vagy felhasznál (pl. Python csővezetékek a <code>pandas</code>/<code>openpyxl</code> használatával, Node.js mikroszolgáltatások vagy C#/.NET alkalmazások), alkalmazd ezeket a fejlesztési óvintézkedéseket:</p>
<ol>
<li>
<p><strong>Tagadja el a nem várt fájlformátumokat a feltöltési határon:</strong>
Ha az alkalmazásod pénzügyi jelentéseket vár, szigorúan ellenőrizd, hogy a bejövő fájlok megfelelnek-e a <code>.xlsx</code> formátumnak. Vizsgáld meg a belső varázsbájtokat (a szabványos zip fejléc <code>50 4B 03 04</code>), és ellenőrizd, hogy nincs-e <code>vbaProject.bin</code> bejegyzés az archívum indexében, mielőtt a felhő tárolókba vagy adatbázisokba mentenéd.</p>
</li>
<li>
<p><strong>Adatok tisztítása a képletinjekció ellen:</strong>
Felhasználó által generált bemenet CSV vagy XLSX fájlokba exportálásakor helyezz egy aposztrófot (<code>'</code>) vagy egy szóközt minden olyan cella elejére, amely veszélyes karakterrel kezdődik (<code>=</code>, <code>+</code>, <code>-</code>, <code>@</code>, <code>\t</code>, <code>\r</code>):</p>
<div class="highlight"><pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;"><code class="language-python" data-lang="python"><span style="display:flex;"><span><span style="color:#66d9ef">def</span> <span style="color:#a6e22e">sanitize_for_spreadsheet</span>(value: str) <span style="color:#f92672">-&gt;</span> str:
</span></span><span style="display:flex;"><span>    <span style="color:#66d9ef">if</span> value <span style="color:#f92672">and</span> value[<span style="color:#ae81ff">0</span>] <span style="color:#f92672">in</span> (<span style="color:#e6db74">&#39;=&#39;</span>, <span style="color:#e6db74">&#39;+&#39;</span>, <span style="color:#e6db74">&#39;-&#39;</span>, <span style="color:#e6db74">&#39;@&#39;</span>, <span style="color:#e6db74">&#39;</span><span style="color:#ae81ff">\t</span><span style="color:#e6db74">&#39;</span>, <span style="color:#e6db74">&#39;</span><span style="color:#ae81ff">\r</span><span style="color:#e6db74">&#39;</span>):
</span></span><span style="display:flex;"><span>        <span style="color:#66d9ef">return</span> <span style="color:#e6db74">f</span><span style="color:#e6db74">&#34;&#39;</span><span style="color:#e6db74">{</span>value<span style="color:#e6db74">}</span><span style="color:#e6db74">&#34;</span>
</span></span><span style="display:flex;"><span>    <span style="color:#66d9ef">return</span> value
</span></span></code></pre></div></li>
<li>
<p><strong>Váltás a VBA-ról Office Scripts vagy Web Add-inokra:</strong>
A modern vállalati automatizálás érdekében teljesen szüntesd meg a régi VBA használatát:</p>
<ul>
<li><strong>Office Scripts:</strong> TypeScript-ben írt Office Scripts egy szandboxolt felhő környezetben fut, és tisztán működik a webes és asztali kiadásokon anélkül, hogy natív operációs rendszer hívásokat exponálná.</li>
<li><strong>Office Web Add-ins:</strong> Szabványos HTML, CSS és modern JavaScript használatával épülnek, a webes kiegészítők a kezelt JavaScript API-kon keresztül kommunikálnak, és elkülönülnek a helyi operációs rendszertől.</li>
</ul>
</li>
</ol>
<h2 id="7-összefoglaló-ellenőrzőlista-a-táblázatbiztonságról">7. Összefoglaló ellenőrzőlista a táblázatbiztonságról</h2>
<ul>
<li><input disabled="" type="checkbox"> <strong>Alapértelmezés szerint <code>.xlsx</code> kényszerítése:</strong> Követelje meg, hogy minden szabványos felhasználói munkafolyamat <code>.xlsx</code> formátumban, makróktól mentesen mentse.</li>
<li><input disabled="" type="checkbox"> <strong>Internet‑eredetű makrók blokkolása:</strong> Erősítse meg, hogy a MotW irányelv végrehajtása a szervezeténél GPO vagy Intune segítségével telepítve van.</li>
<li><input disabled="" type="checkbox"> <strong>ASR szabályok engedélyezése:</strong> Tiltja meg az Office termékeknek, hogy parancsértelmezőket vagy gyermekfolyamatokat indítsanak.</li>
<li><input disabled="" type="checkbox"> <strong>Az Excel 4.0 (XLM) elavulttá nyilvánítása:</strong> Biztosítsa, hogy a régi XLM makrómotorok végleg le legyenek tiltva minden munkaállomáson.</li>
<li><input disabled="" type="checkbox"> <strong>Alkalmazás exportok tisztítása:</strong> Védje a CSV és Excel generálási rutinokat a CSV/képlet injekció ellen.</li>
<li><input disabled="" type="checkbox"> <strong>Átállás az Office Scripts felé:</strong> A régi adminisztratív makrókat TypeScript‑alapú Office Scripts és kezelt API-k felé irányítsa át.</li>
</ul>
<p>Ha a táblázatkezelőket nem csupán dokumentumfájlként, hanem végrehajtási képességekkel rendelkező strukturált szoftverkonténereként kezeljük, a biztonsági csapatok és fejlesztők hatékonyan semlegesíthetik a vállalati számítástechnikában létező legrégebbi támadási vektorok egyikét.</p>
<h1 id="gyakran-ismételt-kérdések-gyik">Gyakran Ismételt Kérdések (GYIK)</h1>
<h3 id="q1-futtathat-e-egy-xlsx-végződésű-fájl-rosszindulatú-makrót">Q1: Futtathat-e egy <code>.xlsx</code> végződésű fájl rosszindulatú makrót?</h3>
<p>Nem, az OpenXML szabvány szigorúan tiltja a makrókódot a <code>.xlsx</code> fájlokban, és az Excel elutasítja vagy eltávolítja a valódi <code>.xlsx</code> tárolóba befecskendezett VBA projektet.</p>
<h3 id="q2-mit-tegyek-ha-egy-excel-fájl-azt-kéri-enable-editing-vagy-enable-content">Q2: Mit tegyek, ha egy Excel-fájl azt kéri, &ldquo;Enable Editing&rdquo; vagy &ldquo;Enable Content&rdquo;?</h3>
<p>Csak akkor adjon engedélyt, ha ismeri a feladót és várt a fájlt; ez a felugró ablak az elsődleges ellenőrzőpont, amely lehetővé teszi a nem megbízható makrók kód végrehajtását.</p>
<h3 id="q3-hogyan-határozza-meg-a-microsoft-excel-hogy-egy-fájl-az-internetről-származik-e">Q3: Hogyan határozza meg a Microsoft Excel, hogy egy fájl az internetről származik-e?</h3>
<p>A Windows egy rejtett &ldquo;Mark of the Web&rdquo; (Zone.Identifier) adatfolyamot csatol a letöltött fájlokhoz, amely jelzi az Excelnek, hogy védett nézetben nyissa meg őket, és alapértelmezés szerint blokkolja a makrókat.</p>
<h3 id="q4--biztonságosabbak-e-a-csv-fájlok-mint-a-xlsx1-és-a-xlsm7-fájlok">Q4:  Biztonságosabbak-e a CSV-fájlok, mint a <a href="https://docs.fileformat.com/spreadsheet/xlsx/">XLSX</a> és a <a href="https://docs.fileformat.com/spreadsheet/xlsm/">XLSM</a> fájlok?</h3>
<p>A CSV fájlok nem tartalmazhatnak natív VBA makrókat, de sebezhetők a képletinjekciós támadásokra, ha rosszindulatú parancsokat tartalmaznak, amelyeket az Excel a megnyitáskor végrehajt.</p>
<h3 id="q5-miben-különböznek-a-modern-office-scripts-a-hagyományos-vba-makróktól">Q5: Miben különböznek a modern Office Scripts a hagyományos VBA-makróktól?</h3>
<p>Az Office Scripts a TypeScript-en fut egy sandboxolt futtatókörnyezetben, megakadályozva, hogy hozzáférjenek a helyi fájlrendszerhez, a parancssorhoz vagy a operációs rendszer API-jaihoz.</p>
<h2 id="lásd-még">Lásd még</h2>
<ul>
<li><a href="https://blog.fileformat.com/en/spreadsheet/csv-vs-xlsx-vs-ods-in-2026-best-spreadsheet-format-for-developers/">CSV vs XLSX vs ODS 2026-ban: A legjobb táblázatformátum fejlesztőknek</a></li>
<li><a href="https://blog.fileformat.com/en/spreadsheet/xls-vs-xlsx-vs-xlsm-vs-xlsb-choosing-the-right-spreadsheet-format/">XLS vs XLSX vs XLSM vs XLSB – A megfelelő táblázatformátum kiválasztása</a></li>
<li><a href="https://blog.fileformat.com/spreadsheet/what-is-excel/">Mi az Excel? A legfontosabb információk, amelyeket tudnia kell</a></li>
<li><a href="https://blog.fileformat.com/spreadsheet/excel-file-extensions-xlsx-xlsm-xls-xltx-xltm/">Excel fájlformátumok: XLSX, XLSM, XLS, XLTX, XLTM</a></li>
<li><a href="https://blog.fileformat.com/spreadsheet/xls-vs-xlsx/">Az XLS és XLSX közötti különbség</a></li>
</ul>
<!-- raw HTML omitted -->
]]></content:encoded>
    </item>
    
  </channel>
</rss>
