החוקיות היא כזו:
תעיף magic quotes אם זה פעיל בטעות.
כשאתה מכניס למסד תשתמש ב prepared statements
אם אתה עובד עם ההרחבות הישנות של PHP תשתמש ב mysql_real_escape_string
כשאתה מדפיס נתונים לדף HTML תעשה להם htmlspecialchars
http://il1.php.net/htmlspecialchars
עם ENT_QUOTES בflag