in teoria passando i dati in post dovresti essere abbastanza sicuro... anche chiamando la pagina direttamente non puoi passargli i parametro in querystring perchè poi leggi in $_post