SQLインジェクションは、ユーザー入力に悪意のある SQL を混ぜてデータベースを不正操作する攻撃です。

🛡️ プレースホルダで防御
# OK: プレースホルダを使う
cursor.execute("SELECT * FROM users WHERE name=?", (name,))

# ORM を使えばさらに安全
user = User.query.filter_by(name=name).first()