no-dynamic-sql
Disallow runtime values embedded inside quoted SQL values passed to statement-execution methods.
Why
Embedding runtime values in SQL bypasses driver parameterization and can introduce injection defects or unstable query plans.
Fix
Use SQL placeholders and pass runtime values through the driver's binding API.
Examples
db.prepare(`select * from users where id = '${userId}'`);db.prepare("select * from users where id = ?").bind(userId);