A standard HTTP request. Obfuscated payloads or double-encoding can bypass WAF signature rules.
With parameterized queries or an ORM, user input can never be interpreted as a SQL command.
var sql = "SELECT * FROM users WHERE name = '" + name + "'"; // ✗
cmd.CommandText = "SELECT * FROM users WHERE name = @name";
cmd.Parameters.AddWithValue("@name", name); // ✓