# Dateiablage /dateien (Files Gallery). Die Regeln aus public/.htaccess gelten hier vererbt
# weiter — nur diese drei Punkte müssen abweichen.

<IfModule mod_headers.c>
    # Files Gallery rendert Inline-<script>-Blöcke mit PHP-interpolierten Werten
    # (index.php:919, 556, 3606) und hat keinen Nonce-Mechanismus. Statische Hashes sind
    # deshalb nicht möglich. Die Lockerung gilt AUSSCHLIESSLICH für diesen Pfad; alle
    # eigenen Seiten behalten die strikte CSP aus public/.htaccess.
    # Kein CDN in der Liste: die App-Assets liegen unter /assets/filesgallery/ (Regel 1).
    Header always set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data: blob:; media-src 'self' blob:; font-src 'self'; connect-src 'self'; worker-src 'self' blob:; frame-src 'self'; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'self'"

    # Interner Bereich — die App setzt zwar selbst ein noindex-Meta (index.php:939),
    # der Header greift aber auch für die durch PHP ausgelieferten Dateien.
    Header always set X-Robots-Tag "noindex, nofollow"
</IfModule>

# Die Konfiguration gibt bei direktem Aufruf nichts aus (sie liefert nur ein Array zurück),
# aber ausgeliefert werden muss sie trotzdem nie.
<Files "_filesconfig.php">
    Require all denied
</Files>

# Die App setzt ihre Cache-Header selbst (U::header(), index.php:982-1016). Die
# ExpiresByType-Regeln aus public/.htaccess würden durch PHP gelieferte Bilder ein Jahr
# festnageln — inklusive Thumbnails, deren URL sich beim Ersetzen einer Datei nicht ändert.
<IfModule mod_expires.c>
    ExpiresActive Off
</IfModule>
