y veo que hay que usar el mysql_real_escape_string y no logro hacerlo no me da la cabeza

pero no entiendo donde tengo que meter esa funcion o en que forma..
aqui dejo un formulario y el codigo php para meter los datos en la base de datos
si alguien es tan amable de darme una idea en que parte del codigo deberia poner la funcion mysql_real_escape_string o en que forma ponerla o algo lo agradeceria mucho.
Código HTML:
  Ver original
Código PHP:
 Ver original
<?php
$nombre = $_POST['nombre'];
$pais = $_POST['pais'];
$email = $_POST['email'];
$insertar = mysql_query("INSERT INTO paraguard (nombre, pais, email) VALUES ('$nombre', '$pais', '$email')");
?>
 
 
 no logro hacer funcionar mysql_real_escape_string
 no logro hacer funcionar mysql_real_escape_string 



 Eso no es correcto. Una inyección SQL implica alterar la consulta u obtener información (nombre de campos, valores de los mismos y tablas) y vulnerar así una web.
 Eso no es correcto. Una inyección SQL implica alterar la consulta u obtener información (nombre de campos, valores de los mismos y tablas) y vulnerar así una web. Ya he visto en alguna que otra página deletes donde se les puede pasar el id por GET sin validar nada y burradas similares.
 Ya he visto en alguna que otra página deletes donde se les puede pasar el id por GET sin validar nada y burradas similares.

