← Database & SQL78 / 83
Parameterized Query Mencegah SQL Injection
Selalu gunakan variabel terparameter ($1, $2 atau ?) agar masukan dari pengguna disanitasi secara terpisah dari sintaks kode perintah SQL.
👀 Contoh dulu
const res = await pool.query('SELECT * FROM users WHERE email = $1', [email]);Hasilnya: Query dieksekusi aman tanpa risiko terinjeksi string berbahaya.
💡 Jangan pernah menggabungkan input pengguna menggunakan string concatenation (+ configuration)!
📝 Sekarang giliranmu
Tulis panggilan pool.query asinkron untuk menyaring data pengguna dari tabel 'users' di mana kolom 'id' sama dengan parameter $1, lalu lewatkan variabel [id] dalam array.
Preview