# Sperrt alles, was kein öffentlicher Endpunkt ist. Nur login.php / status.php / plan.php sollen # von außen aufrufbar sein. Siehe README.md — noch robuster ist es, config.php/db.php/schema.sql/ # providers/ komplett außerhalb des Webroots abzulegen, falls das Hosting das erlaubt. Require all denied Require all denied Require all denied RewriteEngine On RewriteRule ^providers/ - [F,L] RewriteRule ^scripts/ - [F,L] # Viele Apache/PHP-FPM-Setups reichen den Authorization-Header standardmäßig NICHT an PHP durch # (login.php funktioniert dann, aber jede Anfrage mit Bearer-Token danach schlägt fehl, weil der # Header bei PHP leer ankommt). Diese Zeile erzwingt die Weiterleitung — zusammen mit dem # Mehrquellen-Fallback in db.php (ai_backend_authorization_header) deckt das die gängigen # Hosting-Varianten ab. RewriteCond %{HTTP:Authorization} ^(.+)$ RewriteRule .* - [E=HTTP_AUTHORIZATION:%1]