Acho que você deve entender isso em termos de uma abordagem diferente para a segurança. O patch Suhosin altera algumas formas fundamentais pelas quais as variáveis e fluxos são tratados e adota uma abordagem mais rígida sobre o que é possível com a linguagem. Não é que o próprio PHP não seja corrigido para incluir proteção contra comprometimentos conhecidos, mas como uma linguagem eles optam por permitir certos tipos de comportamentos que são mais arriscados. Corrigir com a idéia de outra pessoa do que deve e não deve ser permitido pode lhe dar uma plataforma mais segura em termos da possível superfície de ataque, mas também pode limitar você no software PHP que você pode executar. Alguns pacotes PHP podem não responder bem às regras mais restritivas.
Se você está escrevendo seu próprio software do zero, parece que o conjunto de patches Suhosin pode ser uma boa ideia. Você deve aprender técnicas de melhores práticas e a linguagem mais restrita pode ser apenas a maneira de fazer isso. Se você tem algum pacote para executar que é incompatível com o PHP modificado, você pode não ter esse luxo.