Os dados moram em bancos, e você fala com eles por SQL:
SELECT ... FROM tabela WHERE ...(ler),INSERT(criar),UPDATE(alterar),DELETE(apagar).- No seu projeto, o Supabase é Postgres; muita coisa passa por policies (RLS) em vez de SQL cru, mas entender SQL é o que faz você compreender injeção.
🔒 Em segurança: a diferença entre seguro e vulnerável está em como o input entra na query:
- Concatenar o input na string da query = SQL Injection (o input vira comando).
- Parametrizar (o input entra como dado, separado do comando) = seguro. Ver essa diferença no código (Lab 4) é entender SQLi de verdade, não decorar o nome.