# Hier liegen ausschliesslich Bilder. Sollte je eine .php hierher gelangen,
# darf sie nicht laufen — das ist die letzte Schicht hinter der Typpruefung
# beim Upload (nf_media_detect erkennt den Typ am Inhalt und erzwingt die
# Endung; .php ist darueber nicht hochladbar).
#
# KEIN php_flag: das gibt es nur mit mod_php. Laeuft PHP als FastCGI/FPM —
# wie hier —, quittiert Apache jede Anfrage in diesem Ordner mit HTTP 500,
# und damit laedt kein einziges Bild mehr. Genau das ist am 15.08.2026
# passiert. Die Sperre unten wirkt unabhaengig vom PHP-Modus.
<IfModule mod_mime.c>
    RemoveHandler .php .phtml .php3 .php4 .php5 .php7 .php8 .phar
    RemoveType .php .phtml .php3 .php4 .php5 .php7 .php8 .phar
</IfModule>

<FilesMatch "\.(php|phtml|php[0-9]|phar|htaccess|inc)$">
    <IfModule mod_authz_core.c>
        Require all denied
    </IfModule>
    <IfModule !mod_authz_core.c>
        Order allow,deny
        Deny from all
    </IfModule>
</FilesMatch>
