# .htaccess raíz — Escenario A: todo el proyecto vive dentro de la carpeta web-accesible
# (latamplay.net/prestamos). Este archivo:
#  1) Bloquea el acceso directo por URL a las carpetas de código/datos internos.
#  2) Reenvía internamente cualquier otra petición hacia public/, que es el
#     verdadero front controller. El navegador nunca ve el cambio (no es un
#     redirect 301/302, es un rewrite interno), así que la URL sigue siendo
#     https://latamplay.net/prestamos/lo-que-sea.

RewriteEngine On

# 1) Nunca servir estas carpetas directamente.
RewriteRule ^(app|config|database|storage)(/|$) - [F,L]

# Bloquear también los scripts de instalación una vez usados (por si no se renombraron/borraron).
<FilesMatch "\.(sql|env)$">
    Require all denied
</FilesMatch>

# 2) Si el archivo pedido existe físicamente en la raíz (ej. setup_db.php,
#    generar_hash.php), servirlo directo sin reenviar a public/.
RewriteCond %{REQUEST_FILENAME} -f
RewriteRule ^ - [L]

# 3) Todo lo demás se resuelve dentro de public/, excepto lo que ya apunta ahí.
RewriteCond %{REQUEST_URI} !^/prestamos/public/
RewriteRule ^(.*)$ public/$1 [L]
