Parâmetro de rota + WHERE
Agora o :id da rota vira o WHERE do SQL — front e banco se conectam:
app.get("/produtos/:id", async function (req, res) {
const p = await db.query("SELECT * FROM produtos WHERE id = $1", [req.params.id]);
res.json(p);
});
O $1 é um espaço reservado: o valor de req.params.id entra ali com segurança.
⚠️ Por que
$1e não juntar o texto na mão? Colar o valor direto na consulta abre a porta para o SQL Injection — um ataque em que um usuário mal-intencionado injeta comandos SQL. Os$1,$2(parâmetros) blindam contra isso. É segurança básica, não opcional.
