/* ===================================================================== routes/team.js — Team-Mitglieder-Verwaltung (21.08.2026, Nutzer-Wunsch: "überall wo Modis sind oder Scouts oder Manager, oder Creator, will ich dass ich die easy über meine Verwaltungsseite hinzufüge und die automatisch in der Website hinzugefügt werden ... auch mit Fotos und TikTok Link"). Ergänzt (überschreibt NICHT) die von Hand gepflegten Einträge in assets/js/data-modis.js/data-scouts.js/data-creator.js/data-manager.js. Die Website mischt beide Quellen zu einer gemeinsamen Liste (siehe window.dogiTeamLaden() in main.js) -- ein Fehler hier kann die bestehenden, fest einprogrammierten Profile (VanVan, Patrick, ...) nie verschwinden lassen. Öffentlicher Lesezugriff (getTeamPublic) ohne Session, nur AKTIVE Mitglieder -- Schreibzugriff nur mit TEAM_MANAGE-Berechtigung. ===================================================================== */ import { db } from "../db.js"; import { generateId, nowIso } from "../lib/crypto.js"; import { hasPermission } from "../lib/permissions.js"; import { json } from "../lib/http.js"; import { logAction } from "../lib/audit.js"; import { uebersetzeAlleSprachen } from "../lib/translate.js"; const KATEGORIEN = ["modi", "scout", "creator", "manager"]; function can(session, key) { if (!session) return false; if (session.isOwner) return true; return hasPermission(session.permissions, session.overrides, key); } function forbidden(res) { return json(res, { ok: false, error: "Keine Berechtigung." }, 403); } function parseJsonFeld(text) { if (!text) return null; try { return JSON.parse(text); } catch { return null; } } /** Slug aus dem Namen ableiten (Kleinbuchstaben, Umlaute vereinfacht, alles außer a-z0-9 wird zu "-"), falls die Verwaltung keinen eigenen Slug mitschickt -- selbes Muster wie an anderen Stellen der Seite. */ function slugAusName(name) { return String(name || "") .toLowerCase() .replace(/ä/g, "ae").replace(/ö/g, "oe").replace(/ü/g, "ue").replace(/ß/g, "ss") .replace(/[^a-z0-9]+/g, "-") .replace(/^-+|-+$/g, "") .slice(0, 60); } function oeffentlichesFeld(row) { return { id: row.id, kategorie: row.kategorie, name: row.name, slug: row.slug, rolle: parseJsonFeld(row.rolle_json), foto: row.foto_url || "", tiktok: row.tiktok_url || "", bio: parseJsonFeld(row.bio_json), zitat: parseJsonFeld(row.zitat_json), rang: row.rang, rangLabel: parseJsonFeld(row.rang_label_json), }; } function vollesFeld(row) { return { ...oeffentlichesFeld(row), status: row.status, reihenfolge: row.reihenfolge, erstelltAm: row.erstellt_am, geaendertAm: row.geaendert_am, }; } /** Öffentlich, keine Session: nur AKTIVE Mitglieder. Ohne ?kategorie= kommen alle vier Kategorien zusammen zurück (genutzt von profil.html, das vorab nicht weiß, zu welcher Kategorie ein slug gehört). */ export async function getTeamPublic(req, res) { const kategorie = String(req.query?.kategorie || "").trim(); let rows; if (kategorie && KATEGORIEN.includes(kategorie)) { rows = db .prepare(`SELECT * FROM team_members WHERE kategorie = ? AND status = 'aktiv' ORDER BY reihenfolge ASC, erstellt_am ASC`) .all(kategorie); } else { rows = db .prepare(`SELECT * FROM team_members WHERE status = 'aktiv' ORDER BY reihenfolge ASC, erstellt_am ASC`) .all(); } return json(res, { ok: true, mitglieder: rows.map(oeffentlichesFeld) }); } /** Für die Verwaltung: ALLE Mitglieder aller Kategorien/Status. */ export async function getTeamAdmin(req, res, session) { if (!can(session, "TEAM_MANAGE")) return forbidden(res); const rows = db.prepare(`SELECT * FROM team_members ORDER BY kategorie ASC, reihenfolge ASC, erstellt_am ASC`).all(); return json(res, { ok: true, mitglieder: rows.map(vollesFeld) }); } /** NUR Foto-Upload, kein JSON-Body (multipart, siehe index.js multer-Middleware). */ export async function uploadTeamPhoto(req, res, session) { if (!can(session, "TEAM_MANAGE")) return forbidden(res); if (!req.file) return json(res, { ok: false, error: "Keine Bilddatei erhalten." }, 400); const url = `/uploads/team/${req.file.filename}`; logAction(session.actor, "team.photo_uploaded", req.file.filename, null); return json(res, { ok: true, url }); } export async function saveTeamMember(req, res, session) { if (!can(session, "TEAM_MANAGE")) return forbidden(res); const body = req.body || {}; const id = String(body.id || "").trim() || null; const kategorie = String(body.kategorie || "").trim(); if (!KATEGORIEN.includes(kategorie)) { return json(res, { ok: false, error: "Ungültige Kategorie." }, 400); } const name = String(body.name || "").trim().slice(0, 60); if (!name) return json(res, { ok: false, error: "Name ist Pflicht." }, 400); const rolleDe = String(body.rolle || "").trim().slice(0, 120); if (!rolleDe) return json(res, { ok: false, error: "Rolle ist Pflicht." }, 400); let slug = String(body.slug || "").trim().toLowerCase().replace(/[^a-z0-9-]/g, "").slice(0, 60) || slugAusName(name); if (!slug) return json(res, { ok: false, error: "Konnte keinen gültigen Slug ableiten -- bitte Namen prüfen." }, 400); // Slug muss GLOBAL eindeutig sein (profil.html sucht kategorieübergreifend). // Kollidiert er mit einem ANDEREN Eintrag (nicht dem gerade bearbeiteten), // wird er automatisch mit "-2", "-3", ... eindeutig gemacht statt hart // abzulehnen -- Dogi/VanVan sollen nicht wegen eines Namensdopplers // (z.B. zwei Personen mit Spitzname "Foxy") hängen bleiben. const slugBelegt = (kandidat) => { const row = db.prepare(`SELECT id FROM team_members WHERE slug = ?`).get(kandidat); return row && row.id !== id; }; if (slugBelegt(slug)) { let zaehler = 2; while (slugBelegt(`${slug}-${zaehler}`)) zaehler++; slug = `${slug}-${zaehler}`; } const tiktokRoh = String(body.tiktok || "").trim().slice(0, 200); let tiktokUrl = null; if (tiktokRoh) { if (/^https?:\/\//i.test(tiktokRoh)) { tiktokUrl = tiktokRoh; } else { // Bequemlichkeit: reiner Benutzername (mit oder ohne @) wird // automatisch zu einer vollen TikTok-URL ergänzt. tiktokUrl = `https://www.tiktok.com/@${tiktokRoh.replace(/^@/, "")}`; } } const bioDe = String(body.bio || "").trim().slice(0, 800); const zitatDe = String(body.zitat || "").trim().slice(0, 200); const fotoUrl = String(body.foto || "").trim().slice(0, 300) || null; const rang = body.rang !== undefined && body.rang !== null && body.rang !== "" ? Math.max(1, Math.min(99, Number(body.rang) || 0)) : null; const rangLabelDe = String(body.rangLabel || "").trim().slice(0, 40); const reihenfolge = Number.isFinite(Number(body.reihenfolge)) ? Number(body.reihenfolge) : 0; const status = body.status === "pausiert" ? "pausiert" : "aktiv"; const [rolle, bio, zitat, rangLabel] = await Promise.all([ uebersetzeAlleSprachen(rolleDe), bioDe ? uebersetzeAlleSprachen(bioDe) : Promise.resolve(null), zitatDe ? uebersetzeAlleSprachen(zitatDe) : Promise.resolve(null), rangLabelDe ? uebersetzeAlleSprachen(rangLabelDe) : Promise.resolve(null), ]); const jetzt = nowIso(); if (id) { const info = db .prepare( `UPDATE team_members SET kategorie = ?, name = ?, slug = ?, rolle_json = ?, foto_url = ?, tiktok_url = ?, bio_json = ?, zitat_json = ?, rang = ?, rang_label_json = ?, reihenfolge = ?, status = ?, geaendert_am = ?, geaendert_von = ? WHERE id = ?` ) .run( kategorie, name, slug, JSON.stringify(rolle), fotoUrl, tiktokUrl, bio ? JSON.stringify(bio) : null, zitat ? JSON.stringify(zitat) : null, rang, rangLabel ? JSON.stringify(rangLabel) : null, reihenfolge, status, jetzt, session.actor, id ); if (info.changes === 0) return json(res, { ok: false, error: "Nicht gefunden." }, 404); logAction(session.actor, "team.updated", id, { name, kategorie }); const row = db.prepare(`SELECT * FROM team_members WHERE id = ?`).get(id); return json(res, { ok: true, mitglied: vollesFeld(row) }); } const neueId = generateId(); db.prepare( `INSERT INTO team_members (id, kategorie, name, slug, rolle_json, foto_url, tiktok_url, bio_json, zitat_json, rang, rang_label_json, reihenfolge, status, erstellt_am, geaendert_am, erstellt_von, geaendert_von) VALUES (?, ?, ?, ?, ?, ?, ?, ?, ?, ?, ?, ?, ?, ?, ?, ?, ?)` ).run( neueId, kategorie, name, slug, JSON.stringify(rolle), fotoUrl, tiktokUrl, bio ? JSON.stringify(bio) : null, zitat ? JSON.stringify(zitat) : null, rang, rangLabel ? JSON.stringify(rangLabel) : null, reihenfolge, status, jetzt, jetzt, session.actor, session.actor ); logAction(session.actor, "team.created", neueId, { name, kategorie }); const row = db.prepare(`SELECT * FROM team_members WHERE id = ?`).get(neueId); return json(res, { ok: true, mitglied: vollesFeld(row) }); } export async function deleteTeamMember(req, res, session) { if (!can(session, "TEAM_MANAGE")) return forbidden(res); const id = String(req.body?.id || ""); const info = db.prepare(`DELETE FROM team_members WHERE id = ?`).run(id); if (info.changes === 0) return json(res, { ok: false, error: "Nicht gefunden." }, 404); logAction(session.actor, "team.deleted", id, null); return json(res, { ok: true }); }