# =====================================================================
# htaccess_recomendado.txt
# =====================================================================
# Si tu hosting usa Apache (lo normal en cPanel), copia este contenido
# a un archivo llamado ".htaccess" en la raíz del sistema (junto a
# login.php). Bloquea el acceso directo por navegador a los archivos
# que nunca deberían abrirse desde afuera: config.php (credenciales),
# los .sql (tu base de datos completa), includes/ (solo se usan desde
# PHP, no tienen nada que mostrar), y el error_log.
#
# Si tu hosting usa Nginx, pásale este mismo contenido a tu proveedor
# o a quien administre el servidor: la idea (bloquear config.php,
# *.sql, includes/, sql/) es la misma, solo cambia la sintaxis.
# =====================================================================

<FilesMatch "^(config\.php)$">
    Require all denied
</FilesMatch>

<FilesMatch "\.sql$">
    Require all denied
</FilesMatch>

<FilesMatch "error_log$">
    Require all denied
</FilesMatch>

# Apache 2.2 (hosting viejo) usa esta sintaxis en vez de Require:
# <FilesMatch "^(config\.php)$">
#     Order allow,deny
#     Deny from all
# </FilesMatch>

RewriteEngine On
RewriteRule ^includes/ - [F,L]
RewriteRule ^sql/ - [F,L]
