puoi semplicemente metterli in una directory non accessibile dal browser e creare un file .php che serve il file SOLO se l'utente si è autenticato.
Altrimenti, puoi bloccare l'accesso alla directory con una autenticazione HTTP di apache.