# =========================================================
# .htaccess - سبورت الزعيم - حماية عامة + إخفاء index.php
# =========================================================

# منع عرض محتويات المجلدات
Options -Indexes

# منع الوصول لملفات حساسة مهما كان امتدادها الظاهر
<FilesMatch "\.(json|log|env|ini|bak|sql)$">
    <IfModule mod_authz_core.c>
        Require all denied
    </IfModule>
    <IfModule !mod_authz_core.c>
        Order allow,deny
        Deny from all
    </IfModule>
</FilesMatch>

# رؤوس أمان إضافية
<IfModule mod_headers.c>
    Header set X-Content-Type-Options "nosniff"
    Header set X-Frame-Options "SAMEORIGIN"
    Header set X-XSS-Protection "1; mode=block"
    Header set Referrer-Policy "strict-origin-when-cross-origin"
</IfModule>

RewriteEngine On

# 1) لو حد كتب الرابط بصيغة /مجلد/index.php?... يتحول تلقائيًا لصيغة نظيفة بدون index.php
#    (بتشتغل صح سواء السكربت في جذر الدومين أو داخل أي مجلد فرعي زي /Link-generator/)
RewriteCond %{THE_REQUEST} ^[A-Z]{3,}\s/(.*)index\.php(\?[^\s]*)?\s [NC]
RewriteRule ^ /%1%2 [R=301,L]

# 2) أي طلب مايكونش لملف أو مجلد حقيقي يتم تمريره لـ index.php مع الحفاظ على الباراميترات (?watch=...)
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule ^ index.php [L,QSA]
