Myslím, že řeším. Jméno souboru se *sestavuje* takže když mému scriptu dáte http://script.php?zobraz=../../cokoliv, on bude testovat jestli existuje "adresar/../../cokoliv.php" a jelikož nic takového neexistuje a existovat nemůže, zobrazí chybovou stránku.