Итоги голосования для комментария:
Arris
Он может через ошибку в коде
Так вот. В коде не должно быть ошибки.

Не должно быть в коде ошибки, позволяющей встроить SQL-инъекцию. А если она есть — так это извини, руки оторвать кодеру.

P.S.
Впрочем, конечно, можно сказать, что «в мире будущего информационные системы настолько сложны, что перед выкладкой продуктов в релиз они не проходят тестирования вообще
+ -