# ============================================================
# .HTACCESS DO /catalogo — suba este arquivo com o nome ".htaccess"
# (com o ponto na frente!). O arquivo atual no servidor chama-se
# "htaccess" sem ponto, então NENHUMA destas regras está ativa hoje.
# ============================================================

# Desliga a listagem pública de diretórios (hoje /catalogo/ e
# /catalogo/cache/ estão listáveis por qualquer pessoa)
Options -Indexes

# Bloqueia acesso direto aos arquivos sensíveis
<FilesMatch "^(config.*\.php|_helpers\.php|admin-auth\.php)$">
  Require all denied
</FilesMatch>

# Bloqueia arquivos de documentação/código que hoje são servidos
# como texto puro (expõem a lógica interna)
<FilesMatch "\.(md|gs|tmp|log)$">
  Require all denied
</FilesMatch>

# Bloqueia o próprio .htaccess e variações
<FilesMatch "^\.?htaccess">
  Require all denied
</FilesMatch>

# Compressão para o manifesto e demais textos (carregamento mais rápido)
<IfModule mod_deflate.c>
  AddOutputFilterByType DEFLATE application/json text/html text/css application/javascript
</IfModule>

# O manifesto sempre revalida (o navegador só baixa de novo se mudou)
<IfModule mod_headers.c>
  <FilesMatch "^manifesto\.json$">
    Header set Cache-Control "no-cache"
  </FilesMatch>
  # Miniaturas e mídias servidas pelo proxy podem ser cacheadas pelo navegador
  # (se o media.php já enviar Cache-Control próprio, o dele prevalece)
</IfModule>
