Se você usar instruções preparadas, a injeção de SQL será impossível. Você deve sempre usar declarações preparadas. Roborg faz um excelente ponto sobre regexes caros.