Если я правильно помню, самая безопасная практика - хранить конфиденциальные файлы вне root вашего веб-сервера. Создайте папку на ВМ или сервере, на котором размещено ваше приложение, и пусть ваше приложение считывает / записывает / использует его оттуда.
Большинство серверных сред / инструментов имеют функциональность типа "веб-секреты", которую вы можете использовать. Но этот шаг выше - мой «базовый совет» c.