La SQL injection è l'attacco più vecchio del mondo web e ancora in Top 10: input utente concatenato dentro una query SQL, così ' OR '1'='1 trasforma un login in un "entra chiunque". Con varianti blind e time-based si esfiltra un database intero da una singola casella di ricerca.
La prevenzione vera è nel codice: prepared statement / query parametrizzate sempre, mai concatenazione; privilegi minimi per l'utente del database; validazione degli input come cintura extra. Il WAF è la rete di sicurezza per il codice che non controlli (plugin, legacy): le regole OWASP CRS di patterns e caddy-waf intercettano i pattern SQLi noti prima che tocchino l'applicazione.