Лучший способ - не писать свой SQL, так что вам нужно использовать аналог mysql_real_escape_string()
, что вы сделали бы, используя заполнители для значений и затем передав переменные (которые в противном случае были бы обработаны mysql_real_escape_string()
) когда вы выполняете оператор или открываете курсор или что-то еще.
Если это не так, посмотрите на вывод mysql_real_escape_string()
; это может быть уместно и для MS SQL Server. Это зависит от того, как он выполняет побег (и что он делает).