napewno musisz zabepiczyć strone przed atakmi sql inijection, żeby nie dało się wstrzykiwać kodu. Jest to wazne ponieważ można przez to nie tylko wejść komuś na konto, ale można rozwalić całą strone. Pamiętaj aby wszystkie dane które są wprowadzane przez użytkownikow(użyszkodników) były przepuszczane przez odpowiednie filtry. Np jeżeli masz w adnresie index.php?id=1 to musi to być sprawdzane że id jest intem, mało tego, muszą znaki być escapowane.
Druga rzecz to zabezpieczenie strony przed atakami XSS, dzięki którym można wykraść dane i umożliwa podszycie się pod czyjąś sesje i wiele innych możliwości.