import { Injectable, UnauthorizedException } from '@nestjs/common';
import { PassportStrategy } from '@nestjs/passport';
import { ExtractJwt, Strategy } from 'passport-jwt';
import { envs } from 'src/config';
import { PrismaService } from 'src/prisma/prisma.service';

export type JwtPayload = {
  sub: string;
  username?: string | null;
  empresa_id?: string;
};

// Estados de usuario que NO deben poder autenticarse (además de active=false)
const ESTADOS_NO_AUTORIZADOS = new Set(['Bloqueado', 'Inactivo', 'Eliminado']);

@Injectable()
export class JwtStrategy extends PassportStrategy(Strategy) {
  constructor(private readonly prisma: PrismaService) {
    super({
      jwtFromRequest: ExtractJwt.fromAuthHeaderAsBearerToken(),
      ignoreExpiration: false,
      secretOrKey: envs.jwtSecret,
    });
  }

  async validate(payload: JwtPayload) {
    const user = await this.prisma.usuario.findUnique({
      where: { id: payload.sub },
      select: {
        id: true,
        username: true,
        active: true,
        estado: true,
        empresa_id: true,
        empresa_id_actual: true,
      },
    });
    if (!user || user.active === false) {
      throw new UnauthorizedException('Token inválido');
    }
    if (user.estado && ESTADOS_NO_AUTORIZADOS.has(user.estado)) {
      throw new UnauthorizedException(`Usuario en estado "${user.estado}"`);
    }
    return {
      id: user.id,
      username: user.username,
      empresa_id: user.empresa_id_actual || user.empresa_id,
      empresa_id_original: user.empresa_id,
      empresa_id_actual: user.empresa_id_actual,
    };
  }
}
