# .htaccess — capa de protección extra
#
# Esto NO reemplaza tener el código fuera de public_html (ver
# DEPLOYMENT-SEGURIDAD.md) — es una segunda barrera, por si algún
# archivo queda mal ubicado por error humano durante un deploy.
# Colocar en la raíz de lo que Apache sirve directamente.

# Nunca mostrar el listado de una carpeta si no hay index
Options -Indexes

# Bloquear TODO archivo que empiece con punto: .env, .env.example,
# .git, .htpasswd, etc.
<FilesMatch "^\.">
    Require all denied
</FilesMatch>

# Bloquear extensiones que nunca deberían descargarse directo
<FilesMatch "\.(env|sql|log|md|json|yml|yaml|lock)$">
    Require all denied
</FilesMatch>

# Bloquear archivos y carpetas específicas del proyecto, por nombre,
# como redundancia extra si alguna de las reglas de arriba fallara
<FilesMatch "^(schema|db|server|package)\.(js|sql|json)$">
    Require all denied
</FilesMatch>

# Bloquear carpetas completas si aparecieran expuestas por error
RewriteEngine On
RewriteRule ^(node_modules|routes|services|middleware|utils|\.git)/ - [F,L]
