Siehe dazu auch:
http://xkcd.com/327/
Wir lernen daraus: NIEMALS einen
SQL-String selber zusammenbauen. Für so etwas gibt es Parameter.
Bei Deinem Code muss man als Benutzernamen nur
Code:
nix'; DROP TABLE user; --
eingeben und Deine Datenbank ist am allerwertesten.