import { NextResponse } from "next/server";
import type { NextRequest } from "next/server";
import { getSessionClientId } from "@/lib/auth";
import { isAdminSession, hasPermission } from "@/lib/adminAuth";
import { getTodoList, getTodoTemplateList } from "@/lib/todoList";
import { createTodoAction } from "@/lib/actions/todos";
import { todoBodyToFormData } from "@/lib/teamTodoBody";
import { connectDB } from "@/lib/db";
import { Client } from "@/models/Client";
import { Order } from "@/models/Order";
import { corsHeaders, corsPreflight } from "@/lib/teamApiCors";

export async function OPTIONS(request: NextRequest) {
  return corsPreflight(request);
}

export async function GET(request: NextRequest) {
  const headers = corsHeaders(request);
  const viewerId = await getSessionClientId();
  if (!viewerId || !(await isAdminSession())) {
    return NextResponse.json({ error: "Nicht angemeldet." }, { status: 401, headers });
  }
  const [canViewAll, canCreateForOthers, canEditOthers, canDeleteOthers] = await Promise.all([
    hasPermission("todos_view"),
    hasPermission("todos_create"),
    hasPermission("todos_edit"),
    hasPermission("todos_delete"),
  ]);
  const todos = await getTodoList(viewerId, canViewAll);

  await connectDB();
  const [staff, recentOrders, templates] = await Promise.all([
    Client.find({ role: "staff" }).select("name avatarPath").sort({ name: 1 }).lean(),
    Order.find({ archived: false, rejected: false }).select("characterOrConcept").sort({ createdAt: -1 }).limit(100).lean(),
    getTodoTemplateList(),
  ]);
  const staffList = staff.map((s) => ({ id: String(s._id), name: s.name, avatarPath: s.avatarPath || "" }));
  const orderOptions = recentOrders.map((o) => ({ id: String(o._id), label: o.characterOrConcept }));
  const allLabels = [...new Set(todos.flatMap((t) => t.labels))].sort((a, b) => a.localeCompare(b));
  const allProjects = [...new Set(todos.map((t) => t.project).filter(Boolean))].sort((a, b) => a.localeCompare(b));

  return NextResponse.json(
    { todos, staffList, orderOptions, templates, allLabels, allProjects, viewerId, canViewAll, canCreateForOthers, canEditOthers, canDeleteOthers },
    { headers }
  );
}

// createTodoAction ist für useActionState (Server Action mit FormData) gebaut
// — hier per Hand aus dem JSON-Body eine FormData zusammengesetzt, damit
// dieselbe bestehende Logik (inkl. Berechtigungsprüfung für Fremdzuweisung)
// wiederverwendet wird statt neu geschrieben.
export async function POST(request: NextRequest) {
  const headers = corsHeaders(request);
  const viewerId = await getSessionClientId();
  if (!viewerId || !(await isAdminSession())) {
    return NextResponse.json({ error: "Nicht angemeldet." }, { status: 401, headers });
  }
  const body = await request.json().catch(() => null);
  const formData = todoBodyToFormData(body);

  const result = await createTodoAction({}, formData);
  if (result.error) return NextResponse.json({ error: result.error }, { status: 400, headers });
  return NextResponse.json({ ok: true }, { headers });
}
