import { createClient } from '@/lib/supabase/server' import { NextResponse } from 'next/server' import { requireCompanyId } from '@/lib/company/context' import { requireWritePermission } from '@/lib/auth/require-write' /** * DELETE /api/settings/api-keys/[id] — Revoke an API key (soft delete) */ export async function DELETE( _request: Request, { params }: { params: Promise<{ id: string }> } ) { const supabase = await createClient() const { id } = await params const { data: { user } } = await supabase.auth.getUser() if (!user) { return NextResponse.json({ error: 'Unauthorized' }, { status: 401 }) } const writeCheck = await requireWritePermission(supabase, user.id) if (!writeCheck.ok) return writeCheck.response const companyId = await requireCompanyId(supabase, user.id) const { error } = await supabase .from('api_keys') .update({ revoked_at: new Date().toISOString() }) .eq('id', id) .eq('company_id', companyId) .is('revoked_at', null) if (error) { return NextResponse.json({ error: error.message }, { status: 500 }) } return NextResponse.json({ success: true }) }