Да, я тут повозился с многими вариантами, буду делать именно так:
картинка берется из

Код:
<img src="img.php?infile=/home/../fotobank/1.jpg"/>
В сам /fotobank кладу .htacces с полным запретом на любой HTTP,
а в img.php внедряю скрипт авторизации, также как и на все страницы защищаемые,. Есть два способа - через инклуд или через переменную окружения auto_prepend_file , которой присваиваю значение полного пути к защитному скрипту.