私はこのようにhtml文字を除外するようにしています
$user = $_POST["user"]; //Get username from <form>
mysql_real_escape_string($user); //Against SQL injection
strip_tags($user); //Filter html characters out
しかし、何らかの理由で、これは html 文字を除外していません。理由はわかりませんmysql_real_escape_string
。