Обычно их невозможно скрыть, потому что в какой-то момент они должны быть прочитаны приложением, использующим его во время выполнения. Лучше держать их в безопасности, чтобы у них не было возможности быть читаемыми кем-либо, кроме вас (или уполномоченного персонала).
Например, ваш config.php НЕ должен находиться в публичном или html-каталоге, доступном через Интернет. Если я захожу на website.com/config.php, я не должен видеть созданный файл (даже если он обычно будет пустым). Это происходит потому, что иногда PHP-код предоставляется, когда параметр конфигурации отключен, и это может раскрыть код, который устанавливает пароль, который вы пытаетесь сохранить в тайне.