Dipende da cosa intendi per "caratteri maliziosi", in genere basta strip_tags().