# ==============================================================================
# Oloitoktok Airstrip Resort — Administrative Portal Security Configuration
# ==============================================================================

# 1. Strictly Disable Directory Browsing / File Listing
Options -Indexes

# 2. Set Default Entry Script
DirectoryIndex index.php login.php

# 3. Deny Direct Web Access to Environment, Database Dumps, and Config Files
<FilesMatch "(^\.|\.env|\.sql|\.log|\.md|\.json|\.lock)$">
    <IfModule mod_authz_core.c>
        Require all denied
    </IfModule>
    <IfModule !mod_authz_core.c>
        Order deny,allow
        Deny from all
    </IfModule>
</FilesMatch>

# 4. Default Character Set
AddDefaultCharset UTF-8

# 5. Security Headers
<IfModule mod_headers.c>
    Header set X-Content-Type-Options "nosniff"
    Header set X-Frame-Options "SAMEORIGIN"
    Header set X-XSS-Protection "1; mode=block"
    Header set Referrer-Policy "strict-origin-when-cross-origin"
</IfModule>
