Non credo che abbia molto senso "impedire" l'inserimento di codici lato client. Sarebbe una forzatura. E comunque non ti da` garanzia che non ti arrivino lo stesso (basta disabilitare JS e si fa quel che si vuole).

Lato server non so se ci sono metodi piu` efficient, ma nonvedo altra soluzione che scansionare tutti i caratteri e verificare cosa sono.
Se dovessi farlo io userei le RegExp (cosa che ho usato in Perl per fare cose di questo tipo), ma non conosco VBS, per cui non so se ci sono metodi migliori in tale linguaggio.