Никогда не доверяй клиенту. Всегда проверяйте все данные на стороне сервера. JavaScript для проверки формы может быть просто дополнительной функцией. Вы можете начать с базовых функций PHP, чтобы проверить, содержит ли контент определенные строки, которые вам не нравятся, например. «http://".
if (strpos('http://', $_POST['message']) !== false) { /* refuse */ }