Начну работу с подготовленными инструкциями PDO не так давно, и, как я понимаю, он делает все возможное для вас.
например, если $_POST ['title'] является полем формы.
$title = $_POST['title'];
$query = "insert into blog(userID, title) values (?, ?)"
$st = $sql->prepare($query);
$st->bindParam(1, $_SESSION['user']['userID'], PDO::PARAM_INT);
$st->bindParam(2, $title);
$st->execute();
Это действительно безопасно? Нужно ли мне что-то делать? что еще я должен принимать во внимание?
Спасибо.