Parameterized Query Mencegah SQL Injection

Selalu gunakan variabel terparameter ($1, $2 atau ?) agar masukan dari pengguna disanitasi secara terpisah dari sintaks kode perintah SQL.

👀 Contoh dulu

const res = await pool.query('SELECT * FROM users WHERE email = $1', [email]);

Hasilnya: Query dieksekusi aman tanpa risiko terinjeksi string berbahaya.

💡 Jangan pernah menggabungkan input pengguna menggunakan string concatenation (+ configuration)!

📝 Sekarang giliranmu

Tulis panggilan pool.query asinkron untuk menyaring data pengguna dari tabel 'users' di mana kolom 'id' sama dengan parameter $1, lalu lewatkan variabel [id] dalam array.

Preview