import { NextResponse } from "next/server";
import type { NextRequest } from "next/server";
import { getSessionClientId } from "@/lib/auth";
import { isAdminSession, getAllPermissions } from "@/lib/adminAuth";
import { getQmSubmissions } from "@/lib/qmList";
import { corsHeaders, corsPreflight } from "@/lib/teamApiCors";

export async function OPTIONS(request: NextRequest) {
  return corsPreflight(request);
}

export async function GET(request: NextRequest) {
  const headers = corsHeaders(request);
  const viewerId = await getSessionClientId();
  if (!viewerId || !(await isAdminSession())) {
    return NextResponse.json({ error: "Nicht angemeldet." }, { status: 401, headers });
  }
  const permissions = await getAllPermissions();
  if (!permissions.qm && !permissions.hr) {
    return NextResponse.json({ error: "Keine Berechtigung." }, { status: 403, headers });
  }
  const submissions = await getQmSubmissions({ qm: permissions.qm, hr: permissions.hr });
  return NextResponse.json({ submissions }, { headers });
}
