Một dòng nối chuỗi vào cr.execute đủ để lộ cả bảng: gọi SQL thô an toàn trong Odoo 19
Đôi khi ORM không đủ và bạn phải viết SQL tay. cr.execute rất mạnh nhưng nối chuỗi input vào là mở toang cửa cho SQL injection. Hiểu tham số hoá %s, đối tượng SQL của Odoo 19, và cặp flush/invalidate — qua ví dụ injection thật.