per l'immissione: mysql real escape
per l'output: no html tags