Ti consiglio di iniziare leggendo il manuale ufficiale:

http://www.php.net/manual/it/language.types.string.php

Con particolare attenzione al concetto di escaping.