<input name="addr[ort][base]">
sehr schön. Und wenn ein pöhser Pube in seinen POST-Daten noch ein
addr[ort][foo]=bar
injiziert, steht das in Deinen erhaltenen Daten, obwohl Du das nicht da drin haben willst. Ich gratuliere Dir zu Deiner user input sanitation strategy.
Wie ich schrieb, jeder Request ist am Server entsprechend auszuwerten. Eine Validierung muss grundsätzlich immer erfolgen, egal in welcher Struktur Daten zu erwarten sind oder vorliegen.
MFG