# Security hardening for Apache hosts.
Options -Indexes
ServerSignature Off

<IfModule mod_headers.c>
  Header always set X-Content-Type-Options "nosniff"
  Header always set Referrer-Policy "strict-origin-when-cross-origin"
  Header always set Permissions-Policy "camera=(), microphone=(), geolocation=(), payment=()"
  Header always set X-Frame-Options "SAMEORIGIN"
</IfModule>

# Deny common secret/backup file types if accidentally uploaded.
<IfModule mod_authz_core.c>
  <FilesMatch "^(\.env|.*\.bak|.*\.ini|.*\.log|.*\.sql)$">
    Require all denied
  </FilesMatch>
</IfModule>
<IfModule !mod_authz_core.c>
  <FilesMatch "^(\.env|.*\.bak|.*\.ini|.*\.log|.*\.sql)$">
    Order allow,deny
    Deny from all
  </FilesMatch>
</IfModule>
