<?php

namespace App\Http\Middleware;

use App\Services\Finance\FinanceNavService;
use Closure;
use Illuminate\Http\Request;
use Illuminate\Support\Facades\Log;
use Symfony\Component\HttpFoundation\Response;

class CheckTenantPermission
{
    public function handle(Request $request, Closure $next): Response
    {
        $user = $request->user();
        if (! $user) {
            return $next($request);
        }
        if ($user->isSuperAdmin() && $user->company_id) {
            return $next($request);
        }

        if ($user->isCompanyAccountAdmin()) {
            return $next($request);
        }

        $routeName = $request->route()?->getName();
        if (! $routeName) {
            return $next($request);
        }

        $exempt = config('tenant_permissions.permission_exempt_routes', []);
        if (in_array($routeName, $exempt, true)) {
            return $next($request);
        }

        $map = config('tenant_permissions.route_permission', []);
        $required = $map[$routeName] ?? null;

        // Fail-closed for named API routes when unmapped (prevents privilege gaps).
        $failClosedPrefixes = config('tenant_permissions.fail_closed_prefixes', ['api.']);
        $isFailClosed = false;
        foreach ($failClosedPrefixes as $prefix) {
            if (str_starts_with($routeName, (string) $prefix)) {
                $isFailClosed = true;
                break;
            }
        }

        if ($required === null || $required === '') {
            if ($isFailClosed) {
                Log::warning('tenant.permission.unmapped_api_route', [
                    'route' => $routeName,
                    'user_id' => $user->id,
                    'company_id' => $user->company_id,
                ]);
                abort(403, 'You do not have permission to access this resource.');
            }

            return $next($request);
        }

        $permissions = is_array($required) ? $required : [$required];
        $allowed = false;
        foreach ($permissions as $permission) {
            if ($user->hasPermission($permission)) {
                $allowed = true;
                break;
            }
        }

        if (! $allowed) {
            $nav = app(FinanceNavService::class);
            if (
                ! $request->expectsJson()
                && $nav->canAccessModule($user)
                && $nav->isMappedFinanceRoute($routeName)
            ) {
                return redirect()
                    ->to($nav->homeUrl($user))
                    ->with('error', 'You do not have access to that finance section.');
            }

            abort(403, 'You do not have permission to access this page.');
        }

        return $next($request);
    }
}
