به ورودی اعتماد نکنید
جعبهی نظر، فرم ثبتنام، کادر جستوجو: هر مقداری که بازدیدکننده میفرستد فقط متنی است که خودش انتخاب کرده است. PHPِ امن ورودی را هنگام ورود اعتبارسنجی (validate) میکند و هنگام خروج escape میکند، یعنی کاراکترهای خطرناکش را بیاثر میکند.