Во-первых, очень странно, что у вас .env доступен из вне, потому как корень сайта должен смотреть в папку public.
Во-вторых, в .env хранятся важные и хостозависимые конфиги — ключи к разным сервисам, пользователи и пароли от БД и прочее.
В-третьих, папка config содержит в себе все конфиги приложения, а важные и хостозависимые берёт из .env. Вам никто не мешает удалить файл .env и жёстко вбить все параметры в соответствующие файлы в папке config.
Так же рекомендую почитать, что говорит про это
документация.