Boa pergunta. Uma boa maneira de proteger contra XSS (cross-site scripting).
Esta é a solução:
RewriteEngine on
RewriteCond %{REQUEST_URI} [^a-z0-9\_\:\/\.\-] [NC]
RewriteRule () - [F,L]
Um equivalente mais curto seria:
RewriteEngine on
RewriteRule [^a-z0-9\_\:\/\.\-] - [F,L]