Jak wskazuje Fabio - lepiej trzymać takie pliki z dala od web roota. Ale nadal MOŻESZ używać .htaccess do ochrony plików. Będą one chronione, chyba że przypadkowo usuniesz .htaccess lub administrator systemu zmieni główną konfigurację (co czasami się zdarza).
Po prostu umieść .htaccess w katalogu, który chcesz chronić, i umieść jedną linię w tym .htaccess:
deny from all