import { NextResponse } from "next/server";
import type { NextRequest } from "next/server";
import bcrypt from "bcryptjs";
import { connectDB } from "@/lib/db";
import { Client } from "@/models/Client";
import { getPending2faPayload, destroyPending2faToken, createSession, createPendingPasswordChangeToken } from "@/lib/auth";
import { verifyTotpToken } from "@/lib/totp";
import { corsHeaders, corsPreflight } from "@/lib/teamApiCors";

export async function OPTIONS(request: NextRequest) {
  return corsPreflight(request);
}

export async function POST(request: NextRequest) {
  const headers = corsHeaders(request);
  const pending = await getPending2faPayload();
  if (!pending) return NextResponse.json({ error: "Die Anmeldung ist abgelaufen — bitte erneut einloggen." }, { status: 401, headers });

  const body = await request.json().catch(() => null);
  const rawCode = typeof body?.code === "string" ? body.code.trim() : "";
  if (!rawCode) return NextResponse.json({ error: "Bitte einen Code eingeben." }, { status: 400, headers });

  await connectDB();
  const client = await Client.findById(pending.clientId);
  if (!client || !client.totpEnabled || !client.totpSecret) {
    await destroyPending2faToken();
    return NextResponse.json({ error: "Die Anmeldung ist abgelaufen — bitte erneut einloggen." }, { status: 401, headers });
  }

  const normalizedCode = rawCode.replace(/\s+/g, "");
  let valid = verifyTotpToken(client.totpSecret, normalizedCode);

  if (!valid && /^[A-F0-9]{5}-[A-F0-9]{5}$/i.test(normalizedCode)) {
    for (let i = 0; i < client.totpRecoveryCodeHashes.length; i++) {
      if (await bcrypt.compare(normalizedCode.toUpperCase(), client.totpRecoveryCodeHashes[i])) {
        client.totpRecoveryCodeHashes.splice(i, 1);
        await client.save();
        valid = true;
        break;
      }
    }
  }

  if (!valid) return NextResponse.json({ error: "Code ungültig." }, { status: 401, headers });

  await destroyPending2faToken();

  // Defensive Symmetrie zu checkCredentials — betrifft in der Praxis nur ein
  // nachträglich für ein bereits-2FA-aktives Bestandskonto erzwungenes
  // Passwort-Reset.
  if (client.mustChangePassword) {
    await createPendingPasswordChangeToken(String(client._id), "", "de", true);
    return NextResponse.json({ mustChangePassword: true }, { headers });
  }

  await createSession(String(client._id), true);
  return NextResponse.json({ ok: true, name: client.name }, { headers });
}
