<?php

declare(strict_types=1);

namespace App\Http\Requests;

use Illuminate\Foundation\Http\FormRequest;
use Illuminate\Validation\Rule;

/**
 * Validación del lead capturado por el bot de ventas (ruta pública).
 */
class StoreLeadRequest extends FormRequest
{
    public function authorize(): bool
    {
        return true; // ruta pública
    }

    /** @return array<string, mixed> */
    public function rules(): array
    {
        // Correo y celular ahora son obligatorios (ventas contacta por esos medios).
        // Los patrones acotan la entrada (defensa en profundidad; la salida además
        // se escapa en Blade/Filament, así que XSS/HTML no se ejecuta al mostrarla).
        return [
            'name' => ['required', 'string', 'max:120', 'regex:/^[^<>{}]+$/'],
            'email' => ['required', 'string', 'email:rfc', 'max:255'],
            'phone' => ['required', 'string', 'max:25', 'regex:/^[0-9()+\-\s]{7,25}$/'],
            'message' => ['nullable', 'string', 'max:1000', 'regex:/^[^<>]*$/'],
            // Opcional: distingue prospectos que piden cuenta ("Solicitar cuenta",
            // Fase C) de los que llegan por el bot de ventas genérico. Default en
            // el controller si el front no lo manda.
            'source' => ['sometimes', 'string', Rule::in(['sales_bot', 'account_request', 'demo_request'])],
        ];
    }

    /** @return array<string, string> */
    public function messages(): array
    {
        return [
            'phone.regex' => 'El celular solo debe contener números y los símbolos + - ( ).',
            'name.regex' => 'El nombre contiene caracteres no permitidos.',
            'message.regex' => 'El mensaje contiene caracteres no permitidos.',
        ];
    }

    /** @return array<string, string> */
    public function attributes(): array
    {
        return [
            'name' => 'nombre',
            'phone' => 'WhatsApp',
            'email' => 'correo',
            'message' => 'mensaje',
        ];
    }
}
