إستخدامك للـ mysqli لن يحميك من ثغرة sql injection
لحماية تطبيقاتك من ثغرات الـ sql injection عليك فلترة المدخلات التي تستخدمها في الإستعلامات بشكل جيد، يمكنك هذا من خلال التعابير القياسية Regular expressions
لا ليس بمجرد استخدام MySQLi بل باستخدام طريقة Prepare سواء في MySQLi او PDO تساعد على الحماية من Injections طبعاً مع bound للمتغيرات المدخلة من قبل المستخدم. وآخر ما توصلت اليه شخصياً (انك لاتحتاج لوضع يا دالة اخرى للحماية من حقن قاعدة البيانات).