sql 막을때 좀 위험만 문자는 &는 [and] 라던가 이런식으로 치환하지 않나?

그리고 함수로 만들어서 처리하면되고

로그인같은 비교는 input값이랑 sql걸쳐서 나온 결과값이랑 같은지 확인하고

난 그런식으로 알고 또 쓰는대....