# ============================================================ # .htaccess — À déposer dans /psychedeclic/api/ # Version : 2026-07-09 (fusion des deux versions précédentes) # # Contient DEUX protections complémentaires : # 1. Désactivation du pare-feu applicatif OVH (mod_security) # pour ce dossier — sans elle, le WAF bloque à tort les # requêtes JSON de l'application (erreurs 403 / « Erreur réseau »). # Sécurité maintenue par la clé API (X-API-Key) et les # requêtes SQL préparées (PDO). # 2. Blocage de l'accès HTTP direct aux fichiers sensibles : # - config.php : secrets (BDD, clés API, Google, LOGIN_HASH) # - gcal_token.txt : refresh token Google Calendar # Ces fichiers restent lisibles par PHP (require_once, # file_get_contents), jamais par le navigateur. # ============================================================ # ── 1. Désactivation du pare-feu applicatif ───────────────── # mod_security v2 (Apache moderne / OVH) SecRuleEngine Off # mod_security v1 (ancien) SecFilterEngine Off SecFilterScanPOST Off # ── 2. Blocage HTTP des fichiers sensibles ────────────────── Require all denied Order allow,deny Deny from all