Как говорит Чад, всегда используйте параметризованные запросы, чтобы избежать внедрения SQL.
Чтобы ответить на вторую половину вашего вопроса, если вы выводите на веб-страницу, всегда избегайте специальных символов HTML (&
, <
, >
) для защиты от внедрения скрипта.