# 1. Desactivar el listado de directorios (nadie podrá ver qué archivos hay en /api/)
Options -Indexes

# 2. Proteger el archivo config.php (contiene credenciales de la base de datos)
<Files "config.php">
    <IfModule !mod_authz_core.c>
        Order allow,deny
        Deny from all
    </IfModule>
    <IfModule mod_authz_core.c>
        Require all denied
    </IfModule>
</Files>

# 3. Proteger la carpeta /profiles/ y su contenido
# Bloquea el acceso HTTP directo, pero permite que api.php los use mediante require_once
<IfModule mod_rewrite.c>
    RewriteEngine On
    RewriteRule ^profiles/.*$ - [F,L]
</IfModule>

# 4. Prevenir la lectura de archivos de texto o logs accidentales (opcional pero recomendado)
<FilesMatch "\.(txt|log|md|sql)$">
    <IfModule !mod_authz_core.c>
        Order allow,deny
        Deny from all
    </IfModule>
    <IfModule mod_authz_core.c>
        Require all denied
    </IfModule>
</FilesMatch>

# 5. Proteger el propio archivo .htaccess
<Files ".htaccess">
    <IfModule !mod_authz_core.c>
        Order allow,deny
        Deny from all
    </IfModule>
    <IfModule mod_authz_core.c>
        Require all denied
    </IfModule>
</Files>