# ============================================================
#  Drop&Share — Protection serveur (version OVH mutualisé)
#  Ce fichier n'est JAMAIS écrasé par les mises à jour (≥ 2.9.3).
# ============================================================

# --- Fichiers sensibles : accès direct interdit (syntaxe Apache 2.4) ---
<FilesMatch "^(config\.php|settings\.php|clients\.json|\.update_cache\.json|\.update_fail\.json|theme\.json|version\.json\.exemple)$">
    Require all denied
</FilesMatch>

# --- Pas de listage des répertoires ---
Options -Indexes

# --- Dossier des sauvegardes inaccessible par URL (racine ou sous-dossier) ---
RedirectMatch 403 ^/(.*/)?backups/.*$

# --- En-têtes de sécurité ---
<IfModule mod_headers.c>
    Header set X-Robots-Tag "noindex, nofollow, noarchive, nosnippet"
    Header set X-Content-Type-Options "nosniff"
    Header set X-Frame-Options "SAMEORIGIN"
    Header set Referrer-Policy "strict-origin-when-cross-origin"
</IfModule>

# NOTE : la redirection HTTP → HTTPS n'est volontairement plus gérée ici.
# Activez-la dans votre espace OVH : Hébergement → Multisite → votre
# domaine → « HTTPS uniquement ». C'est plus fiable qu'une règle de
# réécriture et cela évite les boucles de redirection.
