Slide 45
Slide 45 text
● SQL フラグメントを受け取るメソッドを一定把握する必要がある
○ e.g.) calculate, find_by, from, group, having, joins, select, where, etc…
○ https://rails-sqli.org/ にカタログされているので一読しておくと良い
● クエリメソッドへ外部入力(特に params )を雑に渡すな!!!
○ エスケープが確実に適用される形式を選択する
○ もしくは渡される値が制限されるような入力値チェックを行う
🔑 exists? のケースから学べること