Se você estiver usando readfile()
, você pode colocar os arquivos em qualquer lugar fora do diretório htdocs, e acessá-los por php lá (certifique-se de que é legível pelo usuário (php).
Ou (se você precisar deles), você pode adicionar um .htaccess
com:
Order deny,allow
Deny from all
que negará acesso (por meio de um navegador) a todos, mas o php (como serviço executado localmente) ainda poderá acessá-lo via readfile()
.