const str = 'lee';
const sql = 'SELECT * FROM user WHERE name LIKE "%?%";';
const params = [str];
플레이스홀더(?)가 따옴표 안에 있기 때문에 플레이스홀더가 아닌, 물음표 문자로 인식됩니다.
const str = 'lee';
const sql = 'SELECT * FROM user WHERE name LIKE ?;';
const params = [`%${str}%`];
const str = 'lee';
const sql = `SELECT * FROM user WHERE name LIKE "%${str}%";`;
만약 쿼리 문에 값을 직접 넣는 방식으로 처리하게 되면, 악의적인 사용자가 SQL 인젝션 공격을 시도할 수 있습니다.