Cytat(Tomplus @ 2.05.2018, 14:08:11 )

Możesz jeszcze zablokować ustawiając odpowiednie prawa własności do pliku tzw. CHMOD 600 albo 640 i nie powinien mieć nikt z zewnątrz dostępu.
Z tym, że jeśli właścicielem pliku będzie użytkownik na którym działa apache/nginx to i tak to nic nie da

.
IMO najlepszą opcją jest montowanie domeny do katalogu np public/ w którym jest tylko to co ma być widocznie publicznie.