# هدرهای امنیتیِ HTTP برای Netlify — این فایل باید کنارِ index.html (در ریشهٔ همان دیپلوی) باشد.
#
# نکتهٔ مهم دربارهٔ خطِ Content-Security-Policy: چون کدِ سایت یک فایلِ بزرگِ HTML با کلی
# <script> و onclick داخلی است (نه فایل‌های جدا با nonce)، این CSP مجبور است 'unsafe-inline' را
# برای script-src/style-src باز بگذارد — یعنی جلوی خودِ اجرای کدِ تزریق‌شده را کامل نمی‌گیرد.
# آنچه واقعاً می‌گیرد این است: حتی اگر یک XSS اجرا شود، دیگر نمی‌تواند اسکریپتِ خارجی از یک دامنهٔ
# ناشناس بارگذاری کند یا اطلاعات را به یک سرورِ دلخواه (fetch/XHR/beacon) ارسال کند — چون
# connect-src/script-src فقط به دامنه‌های زیر محدود شده‌اند.
# ⚠️ این خط را حتماً بعد از آپلود تست کنید: سایت را باز کنید، کنسولِ مرورگر (F12) را نگاه کنید؛
# اگر خطای «Content Security Policy» دیدید (مثلاً یک تصویر یا فونت یا endpoint امنیتیِ v125/v126
# بارگذاری نشد)، همان دامنه را به بخشِ مربوطه در خط زیر اضافه کنید. اگر مطمئن نیستید، این خط را
# کامنت کنید (# اولش بگذارید) و فقط بقیهٔ هدرها (که ریسکِ شکستنِ سایت را ندارند) را نگه دارید.
/*
  X-Content-Type-Options: nosniff
  X-Frame-Options: DENY
  Referrer-Policy: strict-origin-when-cross-origin
  Permissions-Policy: geolocation=(), camera=(self), microphone=(self)
  Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline' https://cdn.jsdelivr.net; style-src 'self' 'unsafe-inline' https://cdn.jsdelivr.net; img-src 'self' data: blob: https://images.unsplash.com https://api.qrserver.com https://*.supabase.co; font-src 'self' https://cdn.jsdelivr.net data:; media-src 'self' blob: data:; connect-src 'self' https://*.supabase.co wss://*.supabase.co https://cdn.jsdelivr.net; object-src 'none'; base-uri 'self'; frame-ancestors 'none'; form-action 'self'
