# Squad FCI — playbook-funnel-labs · headers Cloudflare Pages
# Traduzido de vercel.json (migração Vercel → Cloudflare Pages, v3.0.0).
# Regras mais específicas vêm depois — em match múltiplo, o valor da última regra vence.

# Segurança + no-cache de páginas (site inteiro)
/*
  X-Frame-Options: DENY
  X-Content-Type-Options: nosniff
  Referrer-Policy: strict-origin-when-cross-origin
  Permissions-Policy: interest-cohort=(), camera=(), microphone=(), geolocation=()
  Strict-Transport-Security: max-age=63072000; includeSubDomains; preload
  Cache-Control: public, max-age=0, must-revalidate

# Assets (CSS/JS): sempre revalidados — auth.js e anti-copy.js não podem servir stale.
# (O micro-cache de 300s do CSS no vercel.json foi unificado em max-age=0: _headers do
# CF Pages não suporta match por extensão dentro de pasta, e revalidação via ETag é barata.)
/assets/*
  Cache-Control: public, max-age=0, must-revalidate

# Downloads: cache 1h + fora de indexação
/download/*
  Cache-Control: public, max-age=3600
  X-Robots-Tag: noindex, nofollow

# Páginas/arquivos sensíveis fora de indexação
/login
  X-Robots-Tag: noindex, nofollow

/login.html
  X-Robots-Tag: noindex, nofollow

/apps-script-auth.gs
  X-Robots-Tag: noindex, nofollow

/SETUP-AUTH.md
  X-Robots-Tag: noindex, nofollow
