Ты путаешь две проблемы.А биндя идентификаторы, если так сделаешь без этого метода - можно получить, например любые данные о юзере
проблема получения любой инфы - вторая.
А первая - добавление идентификаторов в запрос вообще.
Если у тебя есть запрос и есть динамический литерал - он должен быть добавлен через плейсхолдер. Вообще неважно, что за запрос и что за литерал. Это должно быть просто железное правило.
Если его надо пропускать через белый список - ок, пропускаем. Но это не отменяет необходимости его забиндить