Ага, вечная песня. ORM — это не щит, это костыль, который даёт ложное чувство безопасности. Ты думаешь, раз ты пишешь через QueryBuilder, то инъекции невозможны? А потом приходишь на код-ревью и видишь, как кто-то для «гибкости» вставил `->whereRaw("field = '$input'")` — и вуаля, твой «безопасный» ORM превращается в ту же самую конкатенацию, только с блэкджеком и автокомплитом. Люди не учатся на чужих ошибках, они учатся на своих, пока прод не ляжет.