RewriteEngine On

AddType application/manifest+json .webmanifest

# ------------------------------------------------------------------
# Frueher standen hier 39 Alias-Regeln plus ein Auffangnetz mit
#     RewriteCond %{REQUEST_FILENAME}.php -f
# also "gibt es die gleichnamige Datei im Web-Ordner?". Seit der Admin unter
# vendor/neofire/admin liegt, ist die Antwort immer NEIN - damit waere jede
# Admin-Adresse ein 404 geworden. Die Aufloesung macht jetzt admin/index.php;
# die Alias-Liste ist dorthin uebernommen, nicht abgetippt.
#
# Echte Dateien bleiben unberuehrt: css/, js/, icons/, editor/ und das
# Manifest liegen weiter hier und werden von Apache direkt ausgeliefert.
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule ^ index.php [L]

# ------------------------------------------------------------------
# Rahmenschutz. Die Wurzel-.htaccess entfernt X-Frame-Options und setzt
# frame-ancestors * fuer die Embed-Funktion des Shops. Fuer den Admin ist das
# gefaehrlich: zusammen mit den fehlenden CSRF-Token liessen sich Aktionen per
# unsichtbarem Overlay erklicken. Hier also wieder zudrehen.
<IfModule mod_headers.c>
    Header always set Content-Security-Policy "frame-ancestors 'self'"
    Header always set X-Frame-Options "SAMEORIGIN"
    Header always set X-Content-Type-Options "nosniff"
    Header always set Referrer-Policy "same-origin"
</IfModule>
