Empresas
Empregos
  • Sobre nós
  • Soluções
    • Publicação de vagas
      Publique sua vaga e receba candidatos qualificados em 48h.
    • Avaliações de candidatos
      Mais de 500 testes técnicos e psicológicos, mais anti-fraude.
    • Headhunting
      Busca executiva personalizada do início ao fim.
    • Folha de Pagamento + EOR
      Dispersão de folha e EOR em mais de 15 países da LATAM.
  • Preços
  • Empregos

0

150
Visualizações
How do I prevent sql injection on a WHERE IN request with parameterized query?

This is a next application and I am using postgresql for my db. I am used to write my requests like so :

export const getOneCourse = (courseId: string): Promise<Course> => {
  let sql = `SELECT title, description, category, techno FROM courses where courseid = $1`
  return new Promise((resolve, reject) => {
    pool.query(sql, [courseId], (err, result) => {
      if (err) reject(err);
      resolve(result);
    });
  });
};

But when I want to use the WHERE id IN ('1', '2', '5'), to fetch data corresponding to several courses ids, i can't seem to find the right syntax for the parameter. I have tried those :

SELECT something FROM table WHERE id IN $1
SELECT something FROM table WHERE id IN ($1)

the only thing that works so far is

`SELECT * FROM courses WHERE category = $1 AND courseid IN (${coursesId})`;

but does anyone know of a parameter that would allow me to avoid using the array of ids directly ? Thank you !

about 4 years ago · Juan Pablo Isaza
Responde à pergunta
Encontrar trabalhos remotos

Descubra a nova forma de encontrar um emprego!

melhores empregos
Principais categorias de trabalho
Empresas
Postar vaga Preços Comercial
Jurídico
Termos e Condições Política de privacidade
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomende algumas ofertas para mim
Preciso de ajuda