# HyperAnalytics — корневой .htaccess
# =====================================================================
# Закрывает прямой веб-доступ к секретам, данным и служебным файлам.
# Точки входа по HTTP — только bot.php (внешний cron) и dashboard/*.
# Все остальные .php подключаются через filesystem include внутри PHP и
# по URL напрямую не нужны.
#
# ВАЖНО: это работает на Apache/LiteSpeed. На nginx .htaccess не читается —
# пропиши аналогичные deny-правила в конфиге сайта (см. README, раздел
# «Безопасность»). Надёжнее всего — указать docroot на подпапку dashboard/.

# Запрет листинга директорий
Options -Indexes

# dotfiles (.htaccess, .gitignore, .git/…)
<FilesMatch "^\.">
    <IfModule mod_authz_core.c>
        Require all denied
    </IfModule>
    <IfModule !mod_authz_core.c>
        Order allow,deny
        Deny from all
    </IfModule>
</FilesMatch>

# Секреты (config.php), данные (json/sqlite), дампы, логи, доки, артефакты
<FilesMatch "(^config\.php$|\.(json|db|db-wal|db-shm|sqlite|log|md|zip)$)">
    <IfModule mod_authz_core.c>
        Require all denied
    </IfModule>
    <IfModule !mod_authz_core.c>
        Order allow,deny
        Deny from all
    </IfModule>
</FilesMatch>
