Como han comentado en producción es recomendable tener el core y app fuera del document root.De todas formas aun estando en el root las carpetas core y app están protegidas.
Si sólo conectas a una bd también podrías ponerlo en el php.ini (lo que lo hace mucho menos útil)
La cuestión es que ninguna app que conozca lo hace ( wp, drupal, jooomla, ... )
No se para que la quieres encriptar ??
Si es para tus desarrolladores, no es recomendable.
Si es para los hackers, no solventaría nada. Si un hacker consigue llegar hasta allí puede hacer muchas más cosas peligrosas.
Y si la contraseña estuviera encriptada, pues usaría esa contraseña encriptada igualmente ( eso no da ninguna seguridad )
Os daré un ejemplo, de un usuario de la comunidad:
Añadió un js para encriptar la contraseña de usuario antes de enviar un form de auth. Según el era más seguro asi, si estaba en un wifi y alguien miraba los datos enviados del form, ya no vería la contraseña ya que estaba encriptada.
Eso no da ninguna seguridad, ya que el hacker la verá encriptada o sin encriptar. pero si va encriptada sólo tiene que enviar igualmente esa contraseña encriptada, nada más.
Si quieren seguridad en el tráfico usen SSL.
Saludos