29 lines
1.7 KiB
ApacheConf
29 lines
1.7 KiB
ApacheConf
|
|
# Dateiablage /dateien (Files Gallery). Die Regeln aus public/.htaccess gelten hier vererbt
|
||
|
|
# weiter — nur diese drei Punkte müssen abweichen.
|
||
|
|
|
||
|
|
<IfModule mod_headers.c>
|
||
|
|
# Files Gallery rendert Inline-<script>-Blöcke mit PHP-interpolierten Werten
|
||
|
|
# (index.php:919, 556, 3606) und hat keinen Nonce-Mechanismus. Statische Hashes sind
|
||
|
|
# deshalb nicht möglich. Die Lockerung gilt AUSSCHLIESSLICH für diesen Pfad; alle
|
||
|
|
# eigenen Seiten behalten die strikte CSP aus public/.htaccess.
|
||
|
|
# Kein CDN in der Liste: die App-Assets liegen unter /assets/filesgallery/ (Regel 1).
|
||
|
|
Header always set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data: blob:; media-src 'self' blob:; font-src 'self'; connect-src 'self'; worker-src 'self' blob:; frame-src 'self'; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'self'"
|
||
|
|
|
||
|
|
# Interner Bereich — die App setzt zwar selbst ein noindex-Meta (index.php:939),
|
||
|
|
# der Header greift aber auch für die durch PHP ausgelieferten Dateien.
|
||
|
|
Header always set X-Robots-Tag "noindex, nofollow"
|
||
|
|
</IfModule>
|
||
|
|
|
||
|
|
# Die Konfiguration gibt bei direktem Aufruf nichts aus (sie liefert nur ein Array zurück),
|
||
|
|
# aber ausgeliefert werden muss sie trotzdem nie.
|
||
|
|
<Files "_filesconfig.php">
|
||
|
|
Require all denied
|
||
|
|
</Files>
|
||
|
|
|
||
|
|
# Die App setzt ihre Cache-Header selbst (U::header(), index.php:982-1016). Die
|
||
|
|
# ExpiresByType-Regeln aus public/.htaccess würden durch PHP gelieferte Bilder ein Jahr
|
||
|
|
# festnageln — inklusive Thumbnails, deren URL sich beim Ersetzen einer Datei nicht ändert.
|
||
|
|
<IfModule mod_expires.c>
|
||
|
|
ExpiresActive Off
|
||
|
|
</IfModule>
|