Vérifiez qu'un nombre est un nombre, du texte est du texte.
Pour mysql_real_escape_string, on m'a tout de même parlé d'un petit défaut de cette fonction qui pourrait laisser passer quelques injections malgré tout, ceci dit ce cas (bon allez je le cite xP, il parait que c'est l'accent grave utilisé comme apostrophe qui ne serait pas échappé donc laisserai libre court à des injections mais perso je ne l'utilise pas), après j'ai pas testé personnellement. Les requetes préparées ont l'avantage de faire le boulot de vérif (pour le SQL seulement hein xP) à ta place donc plus besoin de s'inquiéter des échappements, des nombres etc (à conditions de ne pas oublier de bien faire le ->prepare évidemment).
Et ça peut être parfois assez vilain (exemple un ASC ou DESC dans des options de tri croissant ou décroissant, c'est le genre de truc qu'on oublie totalement et qui pourtant peut être fatal.
Pareil il n'y a pas vraiment de meilleur que d'autre, et les requetes préparées peuvent être tout autant utilisées avec PDO qu'avec Mysqli. Perso j'étais pas très chaud pour les utiliser au départ mais ça s'avere assez efficace il faut bien l'avouer
En ce qui concerne la sécurité des gros sites; va en parler au site politique auquel j'ai su obtenir quelques infos, en gros c'était très simple: TOUT passait, aucune sécu, rien nada.
Pour Sony j'ai une connaissance qui m'a dit pareil: 0 niveau sécu, un ado avec le bon logiciel aurait très bien pu le faire aussi.
Et je peux te montrer un autre site politique ou il y a une très belle XSS en plein dans le moteur de recherche principal, à se demander sérieusement qui l'a développer.
Je suis loin d'être un pro mais quand même... =\
Par contre question que je me pose à propos de PDO; quand on dit que la requête est gardée en mémoire et peut être donc réutilisée sans devoir tout recalculer, on parle de la même requête exécuté une 2ième fois sur la même page ou par exemple d'une requête sélectionnant plusieurs champs et qui devient plus rapide ? Parce que perso, j'utilise rarement la MÊME requete 2 fois sur la même page.