Никогда не собирайте SQL-запросы через конкатенацию строк
(особенно когда добавляете параметры типа WHERE name = '" + user + "'").
Так вы открываете дверь для SQL-инъекций, даже если “данные вроде чистые”.
✔ Всегда используйте параметризованные запросы или prepared statements —
они экранируют данные, а движок БД понимает структуру отдельно от значений.
Пример безопасного подхода:
SELECT * FROM users WHERE email = ?
передаете значение отдельно.
🧠 Бонус: параметризация улучшает кеширование запросов и часто ускоряет работу БД.