Qué hace esta herramienta
Dos cosas: duplica cada comilla simple —así escribe ANSI SQL una comilla dentro de un literal— y entrecomilla el resultado, de modo que lo que sale es un literal completo.
O'Brien → 'O''Brien'
El SQL estándar no tiene escape con barra invertida, así que no se transforma nada más.
El entrecomillado es lo que hace exacto el viaje de ida y vuelta. Sin él, una comilla suelta se escapa a '', que la herramienta de desescape lee como una cadena vacía entrecomillada: el carácter desaparece. quote_literal() de PostgreSQL y SqlString.escape() de Node devuelven la forma entrecomillada por la misma razón. Desactiva Con comillas si solo quieres el interior, para pegarlo entre tus propias comillas; esa forma no es reversible.
Léelo antes de usarla
Escapar comillas no es una defensa contra la inyección SQL. Es una ayuda de sintaxis, no una frontera de seguridad. Cualquier valor que venga de un usuario, una petición, un fichero u otro sistema pertenece a una consulta parametrizada — un marcador que el driver enlaza por separado, de modo que el valor nunca forma parte del texto de la sentencia y ningún entrecomillado puede cambiar el significado de la consulta.
Esta herramienta es para el otro caso: un literal que estás escribiendo tú mismo en una migración, un juego de datos de prueba o un SELECT puntual, cuyo texto contiene un apóstrofo y quieres la forma correcta sin ponerte a contar comillas.
Salvedad sobre dialectos
La regla ANSI es el denominador común más seguro, pero no es universal. MySQL, salvo que funcione con NO_BACKSLASH_ESCAPES, también trata \ como carácter de escape dentro de los literales — así que un valor que termina en barra invertida no queda del todo cubierto solo duplicando comillas. Comprueba tu dialecto antes de confiar en esto para algo que no sea SQL escrito a mano.
Privado por diseño
Todo se ejecuta localmente en tu navegador con JavaScript. Tus datos nunca se suben a un servidor, lo que hace que la herramienta sea segura para contenido sensible y funcione sin conexión.