Погугли про SQL-инъекции и способы защиты от них; используй лучше CURL вместо file_get_contents для запросов к API; используй регулярные выражения для проверки токена на корректность
Но отчасти лучше дать возможность через техническую поддержку, к примеру, полностью удалить свой аккаунт, при надобности. Во-первых - это может быть быстрее, а во-вторых, подчищает аккаунты полностью: они не будут больше видны в мультиаккаунтах, АПИ