puoi proteggere la cartella con htaccess
codice:
<Files ~ ".+"> 
Order allow,deny 
Deny from all 
Satisfy All 
</Files>
in questo modo con il browser non può accedere e per scaricarli li fai passare da un file php che prima di rendere il file richiesto controlla se l'utente è abilitato