Ti consiglio di iniziare leggendo il manuale ufficiale:

http://www.php.net/mysql_real_escape_string
http://www.php.net/mysql_escape_string
http://www.php.net/manual/en/securit...-injection.php

E anche:

http://php.html.it/guide/lezione/2986/sql-injections/