Il modo migliore è sicuramente usare prepared statements. Se no, sempre l'escaping come con mysql_real_escape_string() per MySQL.