# TIJARA — sécurité public/
Options -Indexes

RewriteEngine On

# Empêcher traversée vers includes
RewriteRule \.\./includes - [F,L]

# API rewrite
RewriteCond %{REQUEST_FILENAME} !-f
RewriteRule ^api/(.*)$ api/index.php?r=$1 [QSA,L]

# Bloquer fichiers sensibles (Apache 2.2 + 2.4)
<FilesMatch "\.(env|sql|md|log|bak)$">
  <IfModule mod_authz_core.c>
    Require all denied
  </IfModule>
  <IfModule !mod_authz_core.c>
    Order allow,deny
    Deny from all
  </IfModule>
</FilesMatch>
