Podés bloquear archivos con .htaccess cuando necesitás impedir su acceso directo desde la web en un servidor Apache.
Ejemplo para un archivo concreto
<Files "archivo.conf">
Require all denied
</Files>
Proteger varios tipos
También pueden utilizarse expresiones más específicas, pero evitá patrones demasiado amplios que bloqueen archivos necesarios para la aplicación.
Permisos y ubicación siguen siendo importantes
Una regla web no reemplaza permisos adecuados. Siempre que sea posible, los archivos que nunca deban ser públicos deberían almacenarse fuera de la raíz web.
WordPress
Antes de copiar reglas de seguridad desde Internet, verificá compatibilidad con plugins, API REST, administración y tareas que puedan necesitar determinados archivos.
Probá después de guardar
Un error de sintaxis puede producir una respuesta 500. Conservá una copia del .htaccess anterior.