# Dateiablage /dateien (Files Gallery). Die Regeln aus public/.htaccess gelten hier vererbt
# weiter — nur diese vier Punkte müssen abweichen.

<IfModule mod_headers.c>
    # Files Gallery rendert Inline-<script>-Blöcke mit PHP-interpolierten Werten
    # (index.php:919, 556, 3606) und hat keinen Nonce-Mechanismus. Statische Hashes sind
    # deshalb nicht möglich. Die Lockerung gilt AUSSCHLIESSLICH für diesen Pfad; alle
    # eigenen Seiten behalten die strikte CSP aus public/.htaccess.
    # Kein CDN in der Liste: die App-Assets liegen unter /assets/filesgallery/ (Regel 1).
    Header always set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data: blob:; media-src 'self' blob:; font-src 'self'; connect-src 'self'; worker-src 'self' blob:; frame-src 'self'; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'self'"

    # Interner Bereich — die App setzt zwar selbst ein noindex-Meta (index.php:939),
    # der Header greift aber auch für die durch PHP ausgelieferten Dateien.
    Header always set X-Robots-Tag "noindex, nofollow"
</IfModule>

# --- Hochgeladene SVG entschärfen ---
# SVG ist der einzige erlaubte Upload-Typ, der Code tragen kann: eine SVG darf <script>
# enthalten, und die App liefert Dateien mit "content-disposition: inline" aus
# (index.php:781). Ohne das Folgende könnte eine hochgeladene Datei Skript in unserer
# eigenen Origin ausführen — und die CSP oben erlaubt für diesen Pfad ja 'unsafe-inline'.
#
# `sandbox` (ohne allow-scripts, ohne allow-same-origin) macht die Antwort zu einem
# Dokument ohne Skriptausführung und ohne Zugriff auf unsere Origin. Für Bilder in <img>
# ist das ohne Wirkung — dort wird ohnehin kein Skript ausgeführt —, die Galerie zeigt
# Logos also normal an. Absichtlich nur für SVG, damit die PDF-Vorschau des Browsers
# (die Skript braucht) weiter funktioniert.
#
# Greift ab Apache 2.4 (SetEnvIfExpr). Dieselbe Annahme wie beim "Require all denied"
# der übrigen Verzeichnisse. Live prüfen mit:
#   curl -sI "https://www.tsv08kulmbach.de/dateien/?action=file&file=<pfad>.svg" | grep -i security
<IfModule mod_setenvif.c>
    SetEnvIfExpr "%{QUERY_STRING} =~ m#\.[Ss][Vv][Gg]#" fg_svg_response
</IfModule>
<IfModule mod_headers.c>
    Header always set Content-Security-Policy "sandbox" env=fg_svg_response
</IfModule>

# Keine Konfigurationsdatei ausliefern. _filesconfig.php gibt bei direktem Aufruf zwar
# nichts aus (sie liefert nur ein Array zurück), .user.ini und .htaccess sind aber
# lesbarer Text. Ob der Hoster Punkt-Dateien von sich aus sperrt, ist nicht garantiert —
# im Test mit Apache 2.4 lieferte er beide mit HTTP 200 aus.
<FilesMatch "^(\.|_filesconfig\.php$)">
    Require all denied
</FilesMatch>

# Die App setzt ihre Cache-Header selbst (U::header(), index.php:982-1016). Die
# ExpiresByType-Regeln aus public/.htaccess würden durch PHP gelieferte Bilder ein Jahr
# festnageln — inklusive Thumbnails, deren URL sich beim Ersetzen einer Datei nicht ändert.
<IfModule mod_expires.c>
    ExpiresActive Off
</IfModule>
