SQLインジェクション対策ですが、

$sql_param = ereg_replace("[.,/_:;=|\'\"]", "", $sql_param);

という処理で、$sql_paramから、「;」等の記号を除去すれば安全でしょうか?

=$sql_paramは、SQLに使うユーザー入力値で、英数字の文字列しか入らないという前提の場合であります。