old way:
$sql_email=mysql_real_escape_string($email); $sql="UPDATE t WHERE id=123 SET email='$sql_email'";
$sql="UPDATE t WHERE id=123 SET email='{$e($email)}'";
old way:
your idea: Im not yet sure, which one I like more.