Добрый день. Мы тут либе knex нашли интересную особенность. Если в методы knex "insert" или "update", которые принимают объект вида
{field: value} передать вместо value - объект, то knex пихает его целиком, без эскейпинга. Не исключено, шо так можно поймать sql инъекцию