# Disable directory browsing Options -Indexes # Require authentication for sensitive app files Require valid-user # Security headers Header always set X-Content-Type-Options nosniff Header always set X-Frame-Options SAMEORIGIN Header always set X-XSS-Protection "1; mode=block" Header always set Referrer-Policy "strict-origin-when-cross-origin"