Oui, je parle de PDO et de ses requêtes préparées (tu peux aussi utiliser mysqli)
Et même si PDO protège automatiquement les paramètres que tu lui soumets, ça ne dispense pas de vérifier le type des données reçues (vérifier qu'il s'agit bien d'un integer ou la longueur d'un résumé par exemple), et dans certains cas de vérifier leur intégrité (mais pas besoin ici).
Si tu te sers de mysql tu dois échapper tes données / vérifier leur contenu / galérer avec l'api pour les donnés en utf-8 / oublier les procédures stockées / utiliser une extension qui n'est plus supportée
C'est bien de savoir bien s'en servir quand tu bosses sur des vieux php, mais si c'est pour des nouveaux projets il ne faut plus s'en servir.