Poczytaj o walidacji danych odbieranych od użytkownika, było wiele razy na forum. Asortyment funkcji masz szeroki, choćby wykorzystanie addslashes:
<?php
{
}
?>
Do tego htmlspecialchars, striptags, wordrap, strlen i wyrażenia regularne, aby user mógł wpisywać tylko tekst, a nie jakieś krzaki

Warto też zabezpieczyć się przed floodem (nie tylko naciskaniem F5, ale też pisaniem w stylu aaaaaa czy wysłaniem powiedzmy stu znaków nowego wiersza) oraz zbyt długim wpisem.
Co do tego dodawania liczb to nie polecam - lepiej użyj gotowego skryptu captcha, masz też możliwość wykorzystania szerokiego asortymentu skryptowych rozwiązań anty-botowych oraz zainstalowania skryptów anty-spamowych.