pues almenos al enviar $_POST o $_GET utiliza mysql_real_escape_string($var); y al momento de traer datos de la base de datos creados por los usuarios utiliza htmlentities($var)
esas son algunas funciones que tiene php pero pues igual no diste mucha informacion de que realmente piensas hacer, saludos!