Em hospedagem compartilhada você não controla o servidor inteiro, mas controla o .htaccess. É pouco e é muito: dá para fechar a maior parte do que costuma aparecer num diagnóstico rápido.
1. Listagem de diretórios
Uma pasta sem index devolve a lista dos arquivos que estão nela. Isso entrega backups antigos, dumps de banco e arquivos de configuração para quem só digitou o caminho na barra de endereços. A regra é uma linha: Options -Indexes.
2. Arquivos que nunca deveriam ser servidos
Arquivos .env, .sql, .log, .bak e config.php.txt costumam ficar na raiz e são baixáveis. Bloqueie por extensão, não por nome, e coloque tudo que for interno numa pasta com um .htaccess que nega acesso direto.
3. Cabeçalhos de segurança
HSTS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e uma CSP mínima custam alguns minutos e mudam o resultado de qualquer varredura. A CSP é a que dá mais trabalho, porque exige saber de onde vem cada script do seu site — e esse trabalho, por si só, já é um bom inventário.
Uma observação sobre permissões
Arquivo PHP enviado por FTP com permissão 777 é o erro mais caro dessa lista. Em hospedagem compartilhada, 644 para arquivos e 755 para pastas resolve praticamente todos os casos.