Buenas!
Yo creo que mientras "elimines" las posibles amenazas todo debería ir bien. Yo personalmente hago lo siguiente:
- Busco caracteres "críticos" (por llamarlos de alguna manera) como "-", las dobles comillas, comillas simples... y las reemplazo por código html (htmlentities)
- Busco también palabras reservadas de mysql, como IN, AND, SELECT... (tengo una lista con todas, si la quieres
![:-P](http://static.forosdelweb.com/fdwtheme/images/smilies/tongue.png)
) y en esas palabras cambio las vocales por código html (htmlentities).
- También (a veces, si hace falta) cambio los caracteres de salto de línea, o ciertos caracteres que pueda usar yo cuando programo (los ";", "|", y otros, por ejemplo). Estos los sustituyo también.
Llámame paranóico si quieres, jajaja
Saludos!