Limitare gli aspetti della sicurezza di un sistema di login alle SQL injection è riduttivo. C'è tantissimo altro:

CSRF, XSS, "protezione" della sessione (che assume varie declinazioni), protezione dai brute force.