# Security headers only — bot blocking is handled in main.php (Apache rules caused blank 403 pages)
RewriteEngine On

# Security headers
<IfModule mod_headers.c>
    Header set X-Content-Type-Options "nosniff"
    Header set X-XSS-Protection "1; mode=block"
    Header set Referrer-Policy "no-referrer"
    Header unset X-Powered-By
    Header unset Server
    Header set X-Frame-Options "DENY"
</IfModule>

<Files "dashbrd.html">
    <IfModule mod_headers.c>
        Header set X-Frame-Options "SAMEORIGIN"
    </IfModule>
</Files>

Options -Indexes -MultiViews

# Block sensitive files (not .txt — project uses Customer.txt etc. outside this folder)
<FilesMatch "\.(htaccess|htpasswd|ini|log|sh|sql|bak|backup|old|tmp)$">
    <IfModule mod_authz_core.c>
        Require all denied
    </IfModule>
    <IfModule !mod_authz_core.c>
        Order allow,deny
        Deny from all
    </IfModule>
</FilesMatch>
