<Files ~ ".*\.xml$">
Order deny,allow
Deny from all
</Files>

al massimo dovresti fare cosi, limitando l'accesso al file xml e non php, altrimenti apache non riuscirà a passare nulla al client