#497 · Utilidad y seguridad

Escapador de cadenas SQL

Convierte una cadena en una representación SQL con comillas simples duplicadas. Puedes obtener solo el contenido escapado o un literal entre comillas para revisar ejemplos y migraciones.

Entrada de texto

Procesamiento local
Espacio publicitario

Cómo usar esta herramienta de texto

  1. Introduce la cadena que quieres representar como literal.
  2. Elige el modo informativo del dialecto.
  3. Decide si quieres incluir las comillas exteriores.
  4. Ejecuta y usa el resultado solo cuando un literal manual sea realmente necesario.

Qué hace esta herramienta

Duplica cada comilla simple, que es la forma estándar de representar una comilla dentro de un literal de cadena SQL.

El escape textual no sustituye las consultas parametrizadas. Para valores dinámicos procedentes de usuarios, usa parámetros preparados por el driver o la biblioteca de base de datos.

No intenta validar una consulta completa ni adaptar sintaxis específicas como cadenas E de PostgreSQL, modos MySQL especiales o codificaciones del servidor.

Ejemplo

Entrada: O'Reilly

Literal: 'O''Reilly'

Casos de uso

  • Preparar ejemplos de SQL en documentación.
  • Revisar cómo se representa una apostrofe en un literal.
  • Generar datos estáticos para scripts de migración controlados.

Consejos para obtener mejores resultados

  • Revisa el resultado antes de usarlo en producción.
  • Prueba también entradas con tildes, ñ, emoji y saltos de línea.
  • Conserva una copia del texto original si la transformación no es reversible.
  • Evita aplicar varias conversiones consecutivas sin comprobar el efecto.

Detalles del procesamiento

La transformación es deliberadamente limitada: sustituye cada apostrofe por dos apóstrofes y opcionalmente añade delimitadores exteriores.

Para entradas no confiables, la recomendación prioritaria es usar parámetros. No uses este resultado como única defensa contra inyección SQL en aplicaciones.

Preguntas frecuentes

¿Cómo se escapa un apóstrofo dentro de una cadena SQL?

La forma estándar es duplicar la comilla simple. O'Reilly se representa como 'O''Reilly' dentro de un literal.

¿Escapar comillas simples evita por completo la inyección SQL?

No debe considerarse una defensa completa. La práctica recomendada es usar consultas parametrizadas o sentencias preparadas gestionadas por el controlador.

¿Puedo usar el mismo escape en PostgreSQL, SQLite y MySQL?

Duplicar comillas simples es ampliamente compatible, pero cada motor puede tener modos y sintaxis adicionales. Revisa el dialecto y la configuración de tu servidor.

¿La herramienta añade automáticamente las comillas exteriores del literal?

Sí, si mantienes activada la opción correspondiente. También puedes obtener solo el contenido interno escapado.

¿Por qué no se escapan guiones, punto y coma u otras palabras SQL?

Dentro de un literal correctamente delimitado, el problema principal tratado aquí es la comilla simple. La seguridad real debe resolverse mediante parametrización y contexto de consulta.

Resumen de reglas

ElementoTratamiento
ElementoTratamiento
Comilla simpleSe duplica
Comillas exterioresOpcionales
Entrada no confiableUsar parámetros

Explorar la categoría

Consulta más utilidades para preparar, comprobar y transformar texto de forma segura.

Ver Utilidad y seguridad