# Predicate injection

RuleID: portfolio.sec.09@1.0.0
Status: recovery-required
Catalog snapshot: 4558458d

Accepted subset is bounded. If required evidence is incomplete, the affected result is unknown.

## V-SEC-09 — Predicate injection

Формирование predicate из строки с пользовательским вводом позволяет изменить структуру условия.

Status: recovery-required

Scope notes: Source producer требует восстановления и квалификации. Если необходимые факты не получены, результат — unknown, а не «ошибки нет».

### Before (illustrative)

```swift
NSPredicate(format: "name == '\(input)'")
```

### After (illustrative)

```swift
NSPredicate(format: "name == %@", input)
```

Boundary: Подстановка data argument в exact API

---
Language: ru
Canonical: https://docs.swift-analyzer.com/catalog/portfolio.sec.09/
Source revision: 4558458d
