import { NextResponse } from "next/server";
import type { NextRequest } from "next/server";
import { getSessionClientId } from "@/lib/auth";
import { isAdminSession } from "@/lib/adminAuth";
import { createExpenseAction } from "@/lib/actions/expenses";
import { corsHeaders, corsPreflight } from "@/lib/teamApiCors";

export async function OPTIONS(request: NextRequest) {
  return corsPreflight(request);
}

// Beleg-Upload bleibt vorerst der Web-Ansicht vorbehalten (Datei-Upload aus
// dem Renderer wäre zusätzlicher Aufwand für einen selteneren Fall) —
// createExpenseAction toleriert das (Anhang ist optional).
export async function POST(request: NextRequest) {
  const headers = corsHeaders(request);
  const clientId = await getSessionClientId();
  if (!clientId || !(await isAdminSession())) {
    return NextResponse.json({ error: "Nicht angemeldet." }, { status: 401, headers });
  }
  const body = await request.json().catch(() => null);
  const formData = new FormData();
  formData.set("date", typeof body?.date === "string" ? body.date : "");
  formData.set("description", typeof body?.description === "string" ? body.description : "");
  formData.set("amount", typeof body?.amount === "number" ? String(body.amount) : "0");
  formData.set("category", typeof body?.category === "string" ? body.category : "other");

  const result = await createExpenseAction({}, formData);
  if (result.error) return NextResponse.json({ error: result.error }, { status: 400, headers });
  return NextResponse.json({ ok: true }, { headers });
}
