>>964
SQLInjectionとXSSがごっちゃになってるような
お約束ってことで「サニタイズ言うな」

1はそれぞれDBのエスケープ用の関数なりプレースホルダーなりを使う
2はhtmlspecialchars
3はいらない