Por defecto en los servidores Apache se habilita la navegación entre directorios, esto significa que cualquiera que conozca la ruta de tus archivos podrá navegar libremente entre directorios.
Coloca este sencillo snippet en tu .htaccess para desactivar la navegación entre directorios
Options All -Indexes