Devi metterla in una cartella inaccessibile da web, oppure puoi metterci dentro una if, qualcosa del genere

if(basename($_SERVER['REQUEST_URI']) != 'xxxx')
{ //non va bene!!!) }

dove xxxx sarà il nome della pagina che fa l'include.