import { NextRequest, NextResponse } from "next/server"; import { z } from "zod"; import { db, users, eq } from "@epicure/db"; import { requireSession } from "@/lib/api-auth"; import { canSelfServeDeveloperAccess } from "@/lib/permissions"; const PatchSchema = z.object({ enabled: z.boolean() }); /** Self-serve on/off for the same isDeveloper flag admin/users/[id] can * also set — open to any paid tier, no added fee. Free tier still needs * an admin grant (requireAdmin's path, unchanged). */ export async function PATCH(req: NextRequest) { const { session, response } = await requireSession(); if (response) return response; const parsed = PatchSchema.safeParse(await req.json()); if (!parsed.success) { return NextResponse.json({ error: "Validation error", issues: parsed.error.issues }, { status: 400 }); } // Turning it off is always allowed, regardless of tier or who granted // it — only turning it ON self-serve requires a paid tier. if (parsed.data.enabled) { // Don't trust session.user.tier — up to 5-minute-stale cookieCache, // same reasoning as every other fresh-role/tier re-query in this codebase. const [dbUser] = await db.select({ tier: users.tier }).from(users).where(eq(users.id, session!.user.id)).limit(1); if (!dbUser || !canSelfServeDeveloperAccess(dbUser)) { return NextResponse.json({ error: "Upgrade to a paid plan to enable developer access yourself, or ask an admin" }, { status: 403 }); } } await db.update(users).set({ isDeveloper: parsed.data.enabled, updatedAt: new Date() }).where(eq(users.id, session!.user.id)); return NextResponse.json({ ok: true, isDeveloper: parsed.data.enabled }); }