# .htaccess — dossier crm/
#
# La Content-Security-Policy n'est PLUS définie ici : elle est désormais
# générée uniquement en PHP (includes/security_headers.php), avec un nonce
# par requête pour script-src. Avoir une 2e CSP ici (statique, sans nonce,
# avec 'unsafe-inline' sur les scripts) créait un conflit : selon la
# configuration du serveur, soit les deux en-têtes s'empilaient (le
# navigateur applique alors l'intersection la plus restrictive de chaque
# directive, ce qui peut casser des scripts légitimes), soit l'un écrasait
# l'autre de façon imprévisible. Ne JAMAIS réintroduire de bloc CSP ici —
# toute évolution de la CSP doit se faire dans security_headers.php.
#
# CORS Kompass — géré directement en PHP (kompass_get_prospects.php
# et kompass_update_activite.php) pour pouvoir restreindre à l'ID
# de l'extension configuré dans kompass_extension_id (config.json).

# Répondre 204 aux pre-flight OPTIONS sans passer par PHP
RewriteEngine On
RewriteCond %{REQUEST_METHOD} OPTIONS
RewriteRule ^kompass_(get_prospects|update_activite)\.php$ - [R=204,L]