Было бы плохо, если бы SQL для базы данных был бы указан в клиентском коде и выполнялся без какой-либо проверки для БД:
<input type="button" onclick="updateDatabase('INSERT INTO FriendRequests...')" />
... но это не так.
Очень упрощенно: кнопка «Добавить друга» вызывает метод на стороне сервера через HTTP-запрос.Метод на стороне сервера проверяет вашу личность и запрос, затем, вероятно, вызывает метод доступа к данным, а метод доступа к данным затем вызывает базовую базу данных.Так что это вполне приемлемо.