ฟอร์มที่รับค่าลงฐานข้อมูล หรือ ค่าที่ส่งไปเปรียบเทียบในฐานข้อมูล ไม่ว่า GET หรือ POST ควรที่จะมีการกรอง อย่างน้อยที่สุดก็ mysql_real_escape_string() ก็จะช่วยในเรื่อง sql injection ได้ แต่แค่นั้นใช่ว่าจะปลอดภัยสักที่เดียว จะให้ปลอดภัยจริงๆ ควรมีการตัด tag html (strip_tags())ให้หมด หรือไม่ก็ htmlspecialchars() แปลง tag html ก่อน ไม่งั้นจะโดนใช้ javascript (Cross Site Scripting)แฮกเอา session ที่ผ่านการล๊อกอินแล้ว มาสวมรอยเข้าระบบได้