Jak píšete - escape proti SQL injection se musí dělat těsně před databází. Což je třeba případ client side PS.
Je to názor proti názoru - myslím si, že architekturou, postupy mohu napsat bezpečnou aplikaci i bez PS - za dodržení určitých pravidel. Pokud ta pravidla nejsem schopný dodržet, a chci psát bezpečně, pak musím použít PS.