Suppongo che il campo user sia un varchar, quindi ci vanno i doppi apici o l'apice singolo attorno alla stringa a cui dovrà essere uguale, dunque:

"SELECT user, password, stato FROM credenziali WHERE user ='$user'"