Su questo argomento discutiamo anche su questo forum da molto tempo. Sicuramente, l'admin conosce la configurazione del proprio server e sa quello che dice (o almeno dovrebbe). In fondo la sicurezza è sempre una questione di compromessi.
Io, per stare tranquillo, visto anche che non si modifica il configuration.php tutti i giorni, cambio i permessi solo quando devo fare modifiche, poi ritorno a 644.