prawda jest taka że pewności nigdy nie ma i nie będzie w 100% na każdym poziomie ktoś może nawalić. Np admin źle skofiguruje serwer hostingowy i ktoś z innego konta na tym serwerze podejrzy Ci pliki. Z drugiej strony Ty możesz sie pomylić w skrypcie i pozwolić na podejrzenie treści plików php

Przykładów można mnożyć wiele.
Mimo to prawie każdy trzyma loginy i hasła do połączenia z bazą w nie kodowanych plikach