public всегда должен быть вебрутом.
Известная уязвимость какого-нибудь вендорного пакета или node пакета - и все.
Огребете вплоть до залитого php shell на свой сайт.
Плюс, рекомендую отказываться от апача в пользу nginx. Он намного пижже.
собственно походу так и получилось в итоге, засунули шелл в .bashrc и тд. Теперь буду заранее хостинг перенастраивать