До тех пор, пока ваши php-скрипты достаточно защищены от попыток пользователей взломать их с помощью SQL-инъекции (среди прочих), размещение каталога вне корневого веб-каталога, безусловно, безопасно, чтобы другие люди не могли напрямую получить доступ к содержимому.И да, php по-прежнему может обращаться к файлам, если указан соответствующий путь к этому каталогу.