Options -Indexes
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

<IfModule mod_headers.c>
    Header set X-Content-Type-Options "nosniff"
    Header set X-Frame-Options "SAMEORIGIN"
    Header set X-XSS-Protection "1; mode=block"
    Header set Referrer-Policy "strict-origin-when-cross-origin"
</IfModule>

<FilesMatch "^\.|(\.(bak|sql|log|ini|tmp|env|json))$">
    Order allow,deny
    Deny from all
</FilesMatch>

RewriteRule ^(app|views|lang|\{app)/ - [F,L]

RewriteCond %{REQUEST_URI} !^/admin/assets/.*\.(css|js|png|jpg|jpeg|svg)$
RewriteRule ^admin/.*\.php$ - [F,L]

RewriteCond %{REQUEST_FILENAME} !-f
RewriteRule ^(.*)$ index.php [QSA,L]