$_GET, $_POST, $_nimportequoi ne sont pas des fonctions mais des variables.
Si, comme chaque input utilsateur, ces variables sont testées avant d'être utilisées, elles ne sont pas plus unsecured que d'autres type d'input. Par ailleurs, sauf utilisation d'un routeur ne s'appuyant pas sur la variable $_GET, il n'y a pas d'autres solutions pour passer des paramètres à une url.
Par conséquent le choix est vite fait.