A priori la méthode POST est préférée car contrairement à GET elle n´affiche pas les données dans l´url. C´est un début.
Faire attention aussi aux injections sql. Donc contrôler toutes les variables et ne pas les utiliser directement dans une requête. Il y a des méthodes en php pour protéger automatiquement les chaînes avec \.
Créer des comptes d´accès aux bases de données les plus restreints possibles suivant les cas. Jamais de "super utilisateur".