Semplice basta non fare una cosa così:

www..../pagina.php?apri=pagina.html

e nel php di pagina.php metti
codice:
<?
include($apri);
?>
Errore gravissimissimo. Pericolosità massima. Se vuoi la sicurezza assoluta fai un include finito:

codice:
include("file.inc.php");
oppure ricava il nome del file da un database o un array.