# ============================================================
#  Protecciones del Sistema de Arriendos
# ============================================================

# 1) Bloquear el acceso directo a archivos sensibles
<FilesMatch "^(config\.php|config_arriendos\.php|config\.local\.php|migracion\.sql|LEEME\.md|composer\.(json|lock))$">
    Require all denied
</FilesMatch>

# 2) No listar el contenido de las carpetas
Options -Indexes

# 3) Bloquear carpetas internas (librerías, plantillas, PDFs temporales, correos de prueba)
RedirectMatch 403 ^/.*/(includes|lib|plantillas|temp_pdf|correos_locales)/.*$

# 4) En uploads, permitir solo imágenes (nunca ejecutar PHP subido por error)
<FilesMatch "\.(php|php3|php4|php5|phtml|pl|py|cgi|sh)$">
    <If "%{REQUEST_URI} =~ m#/uploads_arrendatarios/#">
        Require all denied
    </If>
</FilesMatch>

# 5) Cabeceras de seguridad básicas
<IfModule mod_headers.c>
    Header always set X-Content-Type-Options "nosniff"
    Header always set X-Frame-Options "SAMEORIGIN"
    Header always set Referrer-Policy "strict-origin-when-cross-origin"
</IfModule>
