Cách tốt nhất là sử dụng các câu lệnh hoặc truy vấn đã chuẩn bị sẵn (liên kết đến tài liệu cho NPM mysql
mô-đun: https://github.com/mysqljs/mysql#preparing-queries
)
var sql = "SELECT * FROM table WHERE userid = ?";
var inserts = [message.author.id];
sql = mysql.format(sql, inserts);
Nếu các câu lệnh đã chuẩn bị không phải là một tùy chọn (tôi không biết tại sao lại như vậy), thì cách của một người nghèo để ngăn chặn việc tiêm SQL là thoát tất cả đầu vào do người dùng cung cấp như được mô tả ở đây: https://www.owasp.org/index.php/SQL_Injection_Prevention_Cheat_Sheet#MySQL_Escaping