Salut,
C'est pas nécessairement une "faille de sécurité", c'est juste pas une "good practice".
1. Oublie les .htaccess (
source)
2. Il faut juste que tu configures ta directive DocumentRoot pour servir le sous-dossier qui contient les fichiers à servir via le web. C'est aussi simple que ça. Donc si avant t'avais /var/www/html/projet, tu mets /var/www/html/projet/web par exemple.