Я не знаю, КИ, но есть простое правило, которое нужно запомнить:
Несмотря на распространенное [странное] убеждение,
Бегство в одиночку ничего хорошего не дает.
Какна самом деле, это всегда должно быть экранирование + цитирование .
Если мы не процитируем экранированные данные, мы не получим никакой выгоды от экранирования.
Итак, я полагаю, что CI делает и то, и другое.Если это так - это должно быть безопасно.
Единственное, о чем я могу думать, это параметры LIMIT.Если вы передадите их как переменные строкового типа, запрос CI может выдать ошибку, как это делает PDO в режиме совместимости.Буду признателен, если вы протестируете это поведение и опубликуете результат.