# Le credenziali SMTP/PEC non devono mai essere raggiungibili via web: se PHP
# fosse disattivato o mal configurato, il file verrebbe servito in chiaro.
<Files ~ "^config\.local(\.example)?\.php$">
  <IfModule mod_authz_core.c>
    Require all denied
  </IfModule>
  <IfModule !mod_authz_core.c>
    Order allow,deny
    Deny from all
  </IfModule>
</Files>

# setup.php crea e AZZERA gli utenti senza chiedere credenziali: dal web
# chiunque raggiunga l'indirizzo potrebbe buttare fuori tutto l'ufficio.
# Serve solo in installazione e in manutenzione, e da riga di comando
# continua a funzionare:  php api/setup.php --reset-users "password"
<Files "setup.php">
  <IfModule mod_authz_core.c>
    Require all denied
  </IfModule>
  <IfModule !mod_authz_core.c>
    Order allow,deny
    Deny from all
  </IfModule>
</Files>

# Front controller dell'API: tutto ciò che non è un file reale (index.php)
# viene instradato a index.php, che fa il routing.
<IfModule mod_rewrite.c>
  RewriteEngine On
  RewriteCond %{REQUEST_FILENAME} !-f
  RewriteRule ^ index.php [QSA,L]
</IfModule>
