# Разрешаем только PHP-файлы, блокируем прямой браузерный просмотр
Options -Indexes

# Запрет на прямые GET-запросы (только POST из JS)
<FilesMatch "\.php$">
  Header set X-Content-Type-Options "nosniff"
  Header set X-Frame-Options "DENY"
</FilesMatch>
