По той же причине, по которой вы не должны проверять ввод по черному списку (то есть списку недопустимых символов), я постараюсь не делать то же самое в вашем поиске.Я комментирую, не зная предназначения полей, содержащих данные (например, имя, адрес, «обо мне» и т. Д.), Но я бы предложил построить ваш запрос, чтобы определить, что вы делаете хотите в вашей базе данных затем определить исключения.
Причина в том, что в XSS просто так много разных шаблонов символов.Взгляните на XSS шпаргалку , и вы начнете понимать.В частности, когда вы начинаете заниматься кодировкой символов, просто поиск таких вещей, как угловые скобки и кавычки, не приведет вас слишком далеко.