# Cloudflare Pages header rules
# SAC lädt Custom-Widget-Ressourcen cross-origin aus dem Browser des Anwenders.
# Ohne CORS scheitert das Laden mit einem CORS-Fehler in der Konsole.

/*
  Access-Control-Allow-Origin: *
  Access-Control-Allow-Methods: GET, HEAD, OPTIONS
  Access-Control-Allow-Headers: *
  X-Content-Type-Options: nosniff

# Widget-Dateien nie hart cachen — sonst sieht man Änderungen erst nach Browser-Cache-Leerung.
# ACHTUNG: hier KEIN Access-Control-Allow-Origin setzen. Cloudflare Pages wendet alle
# passenden Regeln an und haengt den Header dann doppelt an ("*, *") — das ist laut
# CORS-Spec ungueltig und der Browser verweigert das Laden. Die /*-Regel deckt es ab.
/widgets/*
  Cache-Control: public, max-age=0, must-revalidate
