SQLインジェクションについてイマイチよくわかってないのですが
PDOでプリペアドステートメントを使えばとりあえずおkということでいいんでしょうか?