# ============================================================
# .htaccess — À déposer dans /psychedeclic/api/
# Version : 2026-07-09 (fusion des deux versions précédentes)
#
# Contient DEUX protections complémentaires :
# 1. Désactivation du pare-feu applicatif OVH (mod_security)
# pour ce dossier — sans elle, le WAF bloque à tort les
# requêtes JSON de l'application (erreurs 403 / « Erreur réseau »).
# Sécurité maintenue par la clé API (X-API-Key) et les
# requêtes SQL préparées (PDO).
# 2. Blocage de l'accès HTTP direct aux fichiers sensibles :
# - config.php : secrets (BDD, clés API, Google, LOGIN_HASH)
# - gcal_token.txt : refresh token Google Calendar
# Ces fichiers restent lisibles par PHP (require_once,
# file_get_contents), jamais par le navigateur.
# ============================================================
# ── 1. Désactivation du pare-feu applicatif ─────────────────
# mod_security v2 (Apache moderne / OVH)
SecRuleEngine Off
# mod_security v1 (ancien)
SecFilterEngine Off
SecFilterScanPOST Off
# ── 2. Blocage HTTP des fichiers sensibles ──────────────────
Require all denied
Order allow,deny
Deny from all