Comunque un hacker se facesse qualcosa non creerebbe danni
i cattivi sono i crackers

Così facendo sei tranquillo in fondo è una SELECT, se proprio vuoi esagerare usa nella query anche mysql_escape_string()