Independiende del lenguaje es mas por buenas practicas, tomar en cuenta todo lo que venga del cliente, se tiene que validar en el servidor, e visto muchas universidades privadas/publicas/tecnicas que pasan de largo esto y andan un semestre entero enseñando a lo rapido o creando mal habito donde los querys son concatenadas como strings normales, un habito que lo suelen llevar los JR. hasta cierto punto, hoy en dia se usa ORM para cualquier lenguaje para abstraer la interaccion con la DB, por que es el siempre el PRIMER foco de los atacantes, si no se quiere usar ORM ya los mismos lenguajes ya disponen de funciones/metodos "consultas parametrizadas" no ay excusa para no usarlo, pero bueno como uno aprende en la vida a no confiar en nadie, en mi caso particular prefiero en todo proyecto limpiar caracteres por lista Blanca, ya que alguien quiere vulnerar un sistema casi nunca usa el frontend como factor de ataque, almenos que sea del tipo XSS para aprovechar vuleranbiliades como de webapps que incorporan tickets o sitios donde se administra data.
y para finalizar, cuando trabajen con IA's, en modo SDD donde se genera un monton de codigo, el primer lugar donde yo reviso es en las conexiones a la DB, para mi las IA se comportan como sistemas de autocompletado avanzado. Operan de forma probabilística: calculan qué palabra (token) tiene más sentido colocar a continuación con base en el contexto y las instrucciones (prompt), en lugar de pensar o "entender" realmente la información. sus respuestas dependen de una red de probabilidades matemáticas, asi que en teoria existe una minima probabilidad de que no agrege "funciones" u olvide usar "consultas parametrizadas" , eso por que en su amplio entrenamiento se debieron colar codigo por ejemplo donde uno no necesita usar "consultas parametrizadas" en query de uso interno. en fin ya cada uno en su mundo.
para reflexion estos años se generaran varias deudas tecnicas si bien el mercado de los JR. se disminuyo, donde podria centrarse es en "reparar" todas esas apps, ya sea manualmente, automaticamente, vibecoding, etc etc. un SR. ya evaluara si merece ser reparado o directamente rehacer.