Podés bloquear archivos con .htaccess cuando necesitás impedir su acceso directo desde la web en un servidor Apache.

Ejemplo para un archivo concreto

<Files "archivo.conf">
    Require all denied
</Files>

Proteger varios tipos

También pueden utilizarse expresiones más específicas, pero evitá patrones demasiado amplios que bloqueen archivos necesarios para la aplicación.

Permisos y ubicación siguen siendo importantes

Una regla web no reemplaza permisos adecuados. Siempre que sea posible, los archivos que nunca deban ser públicos deberían almacenarse fuera de la raíz web.

WordPress

Antes de copiar reglas de seguridad desde Internet, verificá compatibilidad con plugins, API REST, administración y tareas que puedan necesitar determinados archivos.

Probá después de guardar

Un error de sintaxis puede producir una respuesta 500. Conservá una copia del .htaccess anterior.