Správným řešením je použití parametrizovaných dotazů, tedy prepared statements. V praxi to znamená, že SQL dotaz napíšete s placeholdery a hodnoty předáte zvlášť. Databázová vrstva je pak vždy interpretuje jako data, nikdy jako kód. Tento přístup funguje napříč jazyky a frameworky, a to jak u relačních databází, tak u objektově-relačních mapování. Druhou vrstvou ochrany je
