O que esta ferramenta faz
Duas coisas: ela duplica cada aspa simples — é assim que o ANSI SQL escreve uma aspa dentro de um literal — e envolve o resultado, de modo que o que volta é um literal completo.
O'Brien → 'O''Brien'
O SQL padrão não tem escape por barra invertida, então nada mais é transformado.
É o envolvimento que torna a ida e volta exata. Sem ele, uma aspa sozinha vira '', que a ferramenta de desescape lê como uma string vazia entre aspas — o caractere some. O quote_literal() do PostgreSQL e o SqlString.escape() do Node devolvem a forma envolvida pelo mesmo motivo. Desligue Com aspas se quiser só o interior, para colar entre as suas próprias aspas; essa forma não é reversível.
Leia antes de usar
Escapar aspas não é defesa contra injeção de SQL. É uma ajuda de sintaxe, não uma fronteira de segurança. Todo valor que vem de um usuário, de uma requisição, de um arquivo ou de outro sistema pertence a uma consulta parametrizada — um marcador que o driver liga separadamente, de modo que o valor nunca faz parte do texto da instrução e nenhuma quantidade de aspas pode mudar o significado da consulta.
Esta ferramenta é para o outro caso: um literal que você mesmo está digitando numa migração, numa massa de teste ou num SELECT avulso, cujo texto contém um apóstrofo e para o qual você quer a forma certa sem ficar contando aspas.
Ressalva de dialeto
A regra ANSI é o denominador comum mais seguro, mas não é universal. O MySQL, a menos que rode com NO_BACKSLASH_ESCAPES, também trata \ como caractere de escape dentro de literais — então um valor terminado em barra invertida não fica totalmente coberto só duplicando aspas. Confira o seu dialeto antes de confiar nisto para algo além de SQL escrito à mão.
Privado por padrão
Tudo é executado localmente no seu navegador com JavaScript. Os seus dados nunca são enviados para um servidor, o que torna a ferramenta segura para conteúdo sensível e funciona offline.