Есть несколько вкусов. Я полагаю, что более опытные люди здесь будут подталкивать вас к использованию подготовленных заявлений PDO. Существует также версия sprintf ().
PDO
Ответ уже обсуждался в StackOverflow здесь .
Sprintf
$sql = sprintf('SELECT * FROM table WHERE id = %d AND field = %s',
$id,
mysql_real_escape_string($value));