El archivo de certificado SSL es un candado.
El archivo de clave de certificado SSL es su clave.
Almacenar los dos juntos es el equivalente a pegar la llave en la cerradura de la puerta principal.
Si un atacante compromete el archivo único, tiene todo lo que necesita para hacerse pasar por su sitio web (el certificado y la clave privada).
Esto es especialmente cierto si no tiene una frase de contraseña en su clave SSL (muchos servidores web no la tienen, para permitir que se inicien automáticamente en caso de bloqueo).
De lo que estás defendiendo al separar los archivos es un error de Apache que hace que descargue el contenido del SSLCertificateFile
(algo que debería estar disponible públicamente) a un cliente web.
(Que yo sepa, no existe tal error, o ha existido alguna vez, pero Apache es un software grande y complejo. Es completamente posible).
Si Apache volca este archivo y todo lo que contiene es el Certificado SSL (el bloqueo), no hay problema: de todos modos, todos obtienen una copia de ese certificado cuando hacen una solicitud SSL al servidor.
Si el archivo también contiene la clave, ha perdido toda posibilidad de seguridad: todo su modelo de cifrado se ve comprometido y debe cambiar las claves.