Tach!
Man müsste also die beiden $_POST-Parameter auf is_string() prüfen, damit nicht nachher der Hash von "array" gebildet wird.
Da du ja die Komplexität prüfen möchtest, würde das eigentlich da schon durchfallen. Aber selbst wenn das Array es bis zum password_hash() schafft, würde die Unternehmung dort zu Ende sein, denn dann gibt es einen fatalen Fehler wegen falschen Typs.
dedlfix.