import { NextResponse } from "next/server";
import type { NextRequest } from "next/server";
import { getSessionClientId, verifyPassword } from "@/lib/auth";
import { isAdminSession } from "@/lib/adminAuth";
import { connectDB } from "@/lib/db";
import { Client } from "@/models/Client";
import { corsHeaders, corsPreflight } from "@/lib/teamApiCors";

export async function OPTIONS(request: NextRequest) {
  return corsPreflight(request);
}

// Bestätigt NUR das eigene Passwort der aktuellen Session (kein Login, keine
// neue Session) — als Vorstufe für sicherheitskritische Aktionen in der Team-
// App (Rechte an andere Mitarbeiter vergeben, Mitarbeiterstatus ändern,
// Suchmaschinen-Indexierung, kritische Einstellungen). Der Renderer ruft
// diese Route direkt vor der eigentlichen Aktion auf und bricht bei Fehler ab.
export async function POST(request: NextRequest) {
  const headers = corsHeaders(request);
  const clientId = await getSessionClientId();
  if (!clientId || !(await isAdminSession())) {
    return NextResponse.json({ error: "Nicht angemeldet." }, { status: 401, headers });
  }
  const body = await request.json().catch(() => null);
  const password = typeof body?.password === "string" ? body.password : "";
  if (!password) return NextResponse.json({ error: "Bitte Passwort eingeben." }, { status: 400, headers });

  await connectDB();
  const client = await Client.findById(clientId).select("passwordHash").lean();
  if (!client || !(await verifyPassword(password, client.passwordHash))) {
    return NextResponse.json({ error: "Passwort falsch." }, { status: 401, headers });
  }
  return NextResponse.json({ ok: true }, { headers });
}
