Dionis (24.10.2009/01:07)Вот это то что я имею ввиду
перед внесением в базу следует обрабатывать функцией mysql_real_escape_string. Она экранирует спецсимволы. Если же использовать ещё и htmlspecialchars, то в последствии в браузер можно будет выводить