Sécuriser un site

Bonjour
La mise à jour par spip_loader est très facile, par rapport à beaucoup d’autres CMS, et je m’en suis souvent félicité.
J’ai cependant constaté à mes dépends, que pour qu’elle se passe bien, il fallait que potentiellement tous les fichiers du site soient modifiables par l’utilisateur « web ».
Avec la recrudescence des attaques, ne faudrait il pas rendre modifiables certains dossiers uniquement juste avant de lancer spip_loader, et les protéger ensuite ?
Bien sûr, cela compliquerait le boulot, mais est-ce que cela ne serait pas plus sûr ?
Il faudrait alors que les développeurs fournissent deux scripts pour les deux systèmes d’exploitation les plus courants, qui évolueraient éventuellement avec les versions de SPIP.
Qu’en pensent les gourous ?