мне интересно какие могут быть инъекции, если твой бэк и только он ходит в базу, которая недоступны извне. при этом бэк полностью контроллирует запросы, которые выполняет
а потом простачок-бэкендер поставит какой-нибудь модуль обработки аватарок, через уязвимость в котором получат ssh доступ к хосту с фронтендом и получат всю базу на блюдечке, потому что наш надежный бэкенд же с полными правами в нее может залезать.