# Sperrt alles, was kein öffentlicher Endpunkt ist. Nur login.php / status.php / plan.php /
# explain.php sollen von außen aufrufbar sein. Siehe README.md — noch robuster ist es,
# config.php/db.php/schema.sql/providers/ komplett außerhalb des Webroots abzulegen, falls das
# Hosting das erlaubt.
Require all denied
Require all denied
Require all denied
RewriteEngine On
RewriteRule ^providers/ - [F,L]
RewriteRule ^scripts/ - [F,L]
# Viele Apache/PHP-FPM-Setups reichen den Authorization-Header standardmäßig NICHT an PHP durch
# (login.php funktioniert dann, aber jede Anfrage mit Bearer-Token danach schlägt fehl, weil der
# Header bei PHP leer ankommt). Diese Zeile erzwingt die Weiterleitung — zusammen mit dem
# Mehrquellen-Fallback in db.php (ai_backend_authorization_header) deckt das die gängigen
# Hosting-Varianten ab.
RewriteCond %{HTTP:Authorization} ^(.+)$
RewriteRule .* - [E=HTTP_AUTHORIZATION:%1]