<IfModule mod_rewrite.c>
    <IfModule mod_negotiation.c>
        Options -MultiViews -Indexes
    </IfModule>

    RewriteEngine On

    # Handle Authorization Header
    RewriteCond %{HTTP:Authorization} .
    RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization}]

    # Handle X-XSRF-Token Header
    RewriteCond %{HTTP:x-xsrf-token} .
    RewriteRule .* - [E=HTTP_X_XSRF_TOKEN:%{HTTP:X-XSRF-Token}]

    # Redirect Trailing Slashes If Not A Folder...
    RewriteCond %{REQUEST_FILENAME} !-d
    RewriteCond %{REQUEST_URI} (.+)/$
    RewriteRule ^ %1 [L,R=301]

    # Send Requests To Front Controller...
    RewriteCond %{REQUEST_FILENAME} !-d
    RewriteCond %{REQUEST_FILENAME} !-f
    RewriteRule ^ index.php [L]
</IfModule>

# ==========================================================================
# §১৫ — Aivonix IT
# Apache ও LiteSpeed দুইটাতেই চলে। যে মডিউল নেই সেটার ব্লক নিঃশব্দে বাদ যায়।
# ==========================================================================

# ---------- গোপন ফাইল কেউ যেন না পড়তে পারে ----------
# এগুলো public_html-এ থাকার কথাই নয়, কিন্তু ভুল করে আপলোড হয়ে গেলে
# অন্তত পড়া যাবে না।
<FilesMatch "^\.(env|git)|composer\.(json|lock)$|package(-lock)?\.json$|\.(md|sql|log|bak)$">
    Require all denied
</FilesMatch>

# ---------- ক্যাশ ----------
# Vite-এর তৈরি ফাইলের নামে hash থাকে — লেখা বদলালে নামও বদলায়। তাই এক
# বছর ক্যাশ করা নিরাপদ, আর গ্রাহকের দ্বিতীয়বার সাইট খুলতে অনেক কম সময় লাগে।
<IfModule mod_expires.c>
    ExpiresActive On

    <FilesMatch "\.(css|js|woff2?|ttf|otf)$">
        ExpiresDefault "access plus 1 year"
    </FilesMatch>

    <FilesMatch "\.(jpe?g|png|gif|webp|avif|svg|ico)$">
        ExpiresDefault "access plus 6 months"
    </FilesMatch>
</IfModule>

<IfModule mod_headers.c>
    <FilesMatch "\.(css|js|woff2?)$">
        Header set Cache-Control "public, max-age=31536000, immutable"
    </FilesMatch>
</IfModule>

# ---------- সংকোচন ----------
# LiteSpeed নিজে থেকেই করে; Apache-এ deflate লাগে
<IfModule mod_deflate.c>
    AddOutputFilterByType DEFLATE text/html text/css text/plain text/xml
    AddOutputFilterByType DEFLATE application/javascript application/json
    AddOutputFilterByType DEFLATE application/xml image/svg+xml
</IfModule>

# ---------- নিরাপত্তার হেডার ----------
<IfModule mod_headers.c>
    # ব্রাউজার যেন ফাইলের ধরন নিজে আন্দাজ না করে
    Header always set X-Content-Type-Options "nosniff"

    # অন্য সাইট iframe-এ আমাদের পাতা বসাতে পারবে না (clickjacking)
    Header always set X-Frame-Options "SAMEORIGIN"

    # বাইরের সাইটে যাওয়ার সময় পুরো ঠিকানা পাঠাব না
    Header always set Referrer-Policy "strict-origin-when-cross-origin"

    # ক্যামেরা/মাইক্রোফোন/লোকেশন কিছুই লাগে না
    Header always set Permissions-Policy "camera=(), microphone=(), geolocation=()"

    # ⚠️ HTTPS ঠিকমতো চালু হওয়ার **পর** নিচের লাইনটা খুলবেন।
    #    আগে খুললে ব্রাউজার HTTP-তে আর ঢুকতেই দেবে না।
    # Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
</IfModule>
