Вопрос проверяет базовое понимание безопасности при работе с пользовательским вводом. Важно, чтобы кандидат понимал: нельзя доверять данным, которые пришли от пользователя, а защита должна быть реализована на стороне приложения, а не только в интерфейсе.
SQL-инъекция — это атака, при которой злоумышленник подставляет специально сформированный ввод в запрос к базе данных, чтобы изменить его смысл или получить доступ к данным. Основной способ защиты — использовать параметризованные запросы (prepared statements) и не подставлять пользовательский ввод напрямую в SQL. Также важны проверка входных данных и ограничение прав пользователя базы данных.
«SQL-инъекция — это вирус в базе данных» или «Достаточно запретить пользователю вводить кавычки».