import { NextResponse } from "next/server";
import type { NextRequest } from "next/server";
import { checkCredentials } from "@/lib/teamAuth";
import { createSession, createPending2faToken, createPendingPasswordChangeToken } from "@/lib/auth";
import { corsHeaders, corsPreflight } from "@/lib/teamApiCors";

export async function OPTIONS(request: NextRequest) {
  return corsPreflight(request);
}

export async function POST(request: NextRequest) {
  const headers = corsHeaders(request);
  const body = await request.json().catch(() => null);
  const email = typeof body?.email === "string" ? body.email : "";
  const password = typeof body?.password === "string" ? body.password : "";

  if (!email || !password) {
    return NextResponse.json({ error: "Bitte E-Mail und Passwort eingeben." }, { status: 400, headers });
  }

  // requireStaff: ein Kundenkonto soll über die Team-App gar nicht erst eine
  // Session bekommen, auch mit korrekten Zugangsdaten — siehe Kommentar in
  // checkCredentials (src/lib/teamAuth.ts).
  const result = await checkCredentials(email, password, { requireStaff: true });

  if (!result.ok) {
    const messages: Record<typeof result.reason, string> = {
      invalid: "E-Mail oder Passwort falsch.",
      locked: `Zu viele Fehlversuche — bitte in ${"minutesLeft" in result ? result.minutesLeft : ""} Min. erneut versuchen.`,
      unverified: "Bitte bestätige zuerst deine E-Mail-Adresse — schau in dein Postfach.",
      "staff-only": "Dieser Zugang ist nur für Mitarbeiter-Konten.",
    };
    return NextResponse.json({ error: messages[result.reason] }, { status: 401, headers });
  }

  if (result.status === "password-change-required") {
    await createPendingPasswordChangeToken(result.clientId, "", "de", true);
    return NextResponse.json({ mustChangePassword: true }, { headers });
  }

  if (result.status === "2fa-required") {
    await createPending2faToken(result.clientId, "", "de", true);
    return NextResponse.json({ twoFactorRequired: true }, { headers });
  }

  await createSession(String(result.client._id), true);
  return NextResponse.json({ ok: true, name: result.client.name }, { headers });
}
