Вам не нужно «выходить» из строк запроса, чтобы предотвратить внедрение SQL - вместо этого вы должны использовать подготовленные операторы.
В идеале ваша входная фильтрация будет выполняться перед любой другой обработкой, так что вы знаете, что она всегда будет использоваться. Потому что в противном случае вам нужно пропустить только одно место, чтобы быть уязвимым для проблемы.
Не забудьте кодировать сущности HTML на выходе - чтобы предотвратить атаки XSS.