# Job-application attachments (resumes = PII). NEVER web-accessible.
# Downloads happen only through the authenticated admin route
# (admin/?p=application_file). Deny every direct request + block scripts.
Options -Indexes -ExecCGI
<IfModule mod_authz_core.c>
  Require all denied
</IfModule>
<IfModule !mod_authz_core.c>
  Order allow,deny
  Deny from all
</IfModule>
<IfModule mod_php.c>
  php_flag engine off
</IfModule>
RemoveHandler .php .phtml .php3 .php4 .php5 .php7 .php8 .phar
RemoveType   .php .phtml .php3 .php4 .php5 .php7 .php8 .phar
