Если вы скроете каталог root, то никто не сможет получить доступ к чему-либо в этой папке, включая изображения и другие носители. Да, создайте файл .htaccess в каталоге, к которому вы sh запретите доступ. Введите следующее:
разрешить заказ, отклонить
разрешить из 127.0.0.1
отклонить из всех