e non avrei idea di come fare il magheggio che dici tu
--------------------------------------------------------------------------

nemmeno io... se l'avessi avrei trovato un problema..
quello che intendevo dire è che io non posso sapere (...anche se dovrei) cosa fanno di quel dato, dovrei verificare come diventa oggetto.
Ti faccio un esempio assurdo... ma non so fino a che punto:
se io lascio "entrare" una stringa sporca dal controller e me la ritrovo come $this nella table qualcosa nel fw è successo, magari tene accorci perchè sovrascrivi il metodo ma magari non avendone necessità... lasci fare ai parent...
da qualche parte il mio pippo della request è diventato $this->pippo quindi.... se sviluppando il core faccio qualcosa di "balordo" per distrazione, ovvero prendo quel dato e lo uso per altro, chessò per infilarlo in una sessione... in un cookie etc... io scrivendo ilmio componente difficilmente me ne accorgo ma alla fine riesco ad avere una stringa "sporca" scritta da qualche parte.... poi mi verrà la fantasia di come usarla... una cosa alla volta

... ma è un discorso un po' fantasioso, più per spiegarti la provenienza delle mie paranoie che per spiegarti la sicurezza informatica

M.