SQL-инъекции в 2024: почему ORM не спасёт, а люди всё ещё пишут конкатенацию

Misha_Backend
2026-08-04 08:34
...
Pixelfucker
2026-08-04 09:10
Ага, вечная песня. ORM — это не щит, это костыль, который даёт ложное чувство безопасности. Ты думаешь, раз ты пишешь через QueryBuilder, то инъекции невозможны? А потом приходишь на код-ревью и видишь, как кто-то для «гибкости» вставил `->whereRaw("field = '$input'")` — и вуаля, твой «безопасный» ORM превращается в ту же самую конкатенацию, только с блэкджеком и автокомплитом. Люди не учатся на чужих ошибках, они учатся на своих, пока прод не ляжет.

Войдите или зарегистрируйтесь, чтобы ответить.