Options -Indexes
ServerSignature Off

# ---- Seguridad de archivos sensibles ----
<FilesMatch "\.(db|sqlite|sql|env|log|md|json|lock|bak)$">
    Require all denied
</FilesMatch>

# Bloquear acceso directo a /lib/ y /migrations/
<IfModule mod_rewrite.c>
    RewriteEngine On

    # Bloquear lib/ y migrations/
    RewriteRule ^lib/         - [F,L]
    RewriteRule ^migrations/  - [F,L]

    # PHP manejará la autorización de rutas por rol.
    # No se necesita redirección adicional aquí.
</IfModule>

# ---- Headers de seguridad ----
<IfModule mod_headers.c>
    Header always set X-Content-Type-Options "nosniff"
    Header always set X-Frame-Options "SAMEORIGIN"
    Header always set X-XSS-Protection "1; mode=block"
    Header always set Referrer-Policy "strict-origin-when-cross-origin"
    # En producción con HTTPS, descomentar:
    # Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
</IfModule>

# ---- Proteger la base de datos ----
# (Redundante si /data/ tiene su propio .htaccess, pero es defensa en profundidad)
<IfModule mod_rewrite.c>
    RewriteRule ^data/  - [F,L]
</IfModule>
