io uso sempre mysql_real_escape_string() per stare tranquillo

una cosa tipo:

Codice PHP:
$sql "SELECT * FROM tabella WHERE id=".mysql_real_escape_string($_POST[variabile])"'"