ok.

Quindi uso sempre mysql_real_escape_string()

...