# Folder web/ bukan document root. Berkas PHP di sini — config, core, models,
# controllers, views — tidak boleh dibuka langsung dari peramban.
#
# Aturan ini hanya berlaku untuk berkas di folder ini dan turunannya,
# KECUALI public/ yang punya .htaccess sendiri dan memang titik masuknya.
<FilesMatch "\.(php|sql|md|log|ini|yaml|yml)$">
    <IfModule mod_authz_core.c>
        Require all denied
    </IfModule>
    <IfModule !mod_authz_core.c>
        Order allow,deny
        Deny from all
    </IfModule>
</FilesMatch>

Options -Indexes
