Добавлю. Чтобы не было доступа к содержимому файла шаблона(без использование .httacces) из вне, делаю так:
[[-<?php die(); ?>]]
Соответственно, файл с расширением php. Вывод '[[-' для меня не критично.
Либо в .httaccess
#deny all tpl files
<FilesMatch "\.tpl$">
Order allow,deny
</FilesMatch>