# ============================================================
# Lolirine — configuration Apache (OVH mutualisé)
# ============================================================

# --- Forcer HTTPS (Let's Encrypt déjà actif) ---
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]

# --- Forcer PHP 8.3 (OVH) ---
<IfModule mod_headers.c>
  # En-têtes de sécurité
  Header always set X-Frame-Options "SAMEORIGIN"
  Header always set X-Content-Type-Options "nosniff"
  Header always set Referrer-Policy "strict-origin-when-cross-origin"
  Header always set X-XSS-Protection "1; mode=block"
  # HSTS : forcer HTTPS pendant 6 mois (à activer une fois le HTTPS validé)
  # Header always set Strict-Transport-Security "max-age=15768000; includeSubDomains"
</IfModule>

# --- Empêcher l'accès direct aux fichiers sensibles ---
<FilesMatch "^(config\.php|config\.php\.example|\.htaccess|.*\.sql)$">
  Require all denied
</FilesMatch>

# --- Bloquer l'accès aux dossiers de données (servis uniquement via PHP) ---
RedirectMatch 403 ^/(documents_files|depenses_files|ci_files)/.*$

# --- Empêcher le listing des répertoires ---
Options -Indexes

# --- Pages d'erreur (optionnel) ---
# ErrorDocument 404 /404.php
