# ============================================================
# .htaccess pour Ohlala Échappées - Hébergement INFOMANIAK
# ============================================================
# Désactiver le listing des répertoires
Options -Indexes
# Protection contre le clickjacking
Header always append X-Frame-Options "SAMEORIGIN"
# Protection XSS
Header always set X-XSS-Protection "1; mode=block"
# Protection MIME sniffing
Header always set X-Content-Type-Options "nosniff"
# Politique de sécurité du contenu
Header always set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data: https://i.ibb.co https://images.unsplash.com; font-src 'self'; connect-src 'self'"
# Bloquer l'accès direct aux fichiers sensibles
Require all denied
Require all denied
Require all granted
# Compression GZIP
AddOutputFilterByType DEFLATE text/html text/plain text/xml text/css text/javascript application/javascript application/json application/xml application/rss+xml application/atom+xml
# Cache des ressources statiques
ExpiresActive On
ExpiresDefault "access plus 1 month"
ExpiresByType text/html "access plus 1 hour"
ExpiresByType text/css "access plus 1 year"
ExpiresByType text/javascript "access plus 1 year"
ExpiresByType application/javascript "access plus 1 year"
ExpiresByType image/jpeg "access plus 1 year"
ExpiresByType image/png "access plus 1 year"
ExpiresByType image/gif "access plus 1 year"
ExpiresByType image/webp "access plus 1 year"
ExpiresByType image/svg+xml "access plus 1 year"
ExpiresByType image/x-icon "access plus 1 year"
ExpiresByType font/woff "access plus 1 year"
ExpiresByType font/woff2 "access plus 1 year"
ExpiresByType application/font-woff "access plus 1 year"
ExpiresByType application/pdf "access plus 1 month"
# Redirections
RewriteEngine On
RewriteCond %{HTTP_HOST} ^www\.(.*)$ [NC]
RewriteRule ^(.*)$ https://%1/$1 [R=301,L]
# Pages d'erreur
ErrorDocument 404 /404.html
# INFOMANIAK spécifique
php_flag display_errors Off
php_flag log_errors On
php_value error_log /var/log/php_error_log
# En-têtes de sécurité
Header always set Referrer-Policy "strict-origin-when-cross-origin"