/* =============================================================================
 * auth-login.css — Pantalla de acceso (/auth/login).
 *
 * EXTERNALIZADO desde el bloque `<style>` de `templates/auth/login.html` (ola F1 del
 * endurecimiento CSP, 2026-07-26). Vivía inline en la plantilla, lo que obligaba
 * a `style-src 'unsafe-inline'` en la Content-Security-Policy: con esa concesión
 * un XSS podía inyectar CSS y exfiltrar datos por selectores + `url()`. Ahora la
 * hoja se sirve de `/static/css/` (mismo origen) y la CSP puede exigir
 * `style-src-elem 'self'` sin ninguna excepción.
 *
 * REGLA: no volver a meter `<style>` en la plantilla — el test
 * `crates/web/tests/csp_no_inline_style_test.rs` lo rompe a propósito.
 * El ORDEN de carga importa: este `<link>` va donde estaba el `<style>`, para
 * que la cascada (quién gana sobre `brand.css`) no cambie de aspecto.
 * ========================================================================== */
.auth-shell { max-width: 400px; }
form { display: flex; flex-direction: column; gap: 1rem; margin-top: 1.25rem; }
input[type=email], input[type=password], input[type=text] {
  width: 100%; padding: 0.65rem 0.75rem; border-radius: var(--radius);
  border: 1px solid var(--border); background: var(--bg); color: var(--text);
}
/* Botón principal con el coral de marca (antes era el azul ajeno). */
button[type=submit] {
  padding: 0.8rem; border-radius: var(--radius); border: 0;
  background: var(--primary); color: #fff; font: inherit; font-weight: 600;
  font-size: 1rem; cursor: pointer;
}
button[type=submit]:hover { background: var(--primary-hover); }

/* ── Revelado progresivo del 2FA ──────────────────────────────────────
   <details> nativo: cero JS, funciona bajo la CSP estricta y es accesible
   de serie (el <summary> es un botón con estado expandido para lectores). */
.totp-disclosure {
  border: 1px solid var(--border);
  border-radius: var(--radius);
  background: var(--surface-2);
}
.totp-disclosure > summary {
  cursor: pointer;
  padding: 0.6rem 0.75rem;
  font-size: 0.88rem;
  font-weight: 600;
  color: var(--text-soft);
  list-style-position: inside;
}
.totp-disclosure > summary:hover { color: var(--text); }
.totp-disclosure[open] > summary { color: var(--text); }
.totp-body { padding: 0 0.75rem 0.75rem; }
.totp-body .pwd-hint { font-size: 0.8rem; color: var(--text-soft); margin-top: 0.3rem; }

/* ── Enlaces secundarios ──────────────────────────────────────────────
   "¿Olvidaste tu contraseña?" se queda discreto (es la vía de excepción),
   pero el paso a REGISTRO sube a botón outline a ancho completo: es la
   acción alternativa legítima de quien aún no tiene cuenta. */
.forgot-row { font-size: 0.85rem; text-align: right; margin-top: -0.35rem; }
.forgot-row a { color: var(--text-soft); }
.forgot-row a:hover { color: var(--text); }
.switch-auth {
  margin-top: 1.25rem; padding-top: 1.1rem; border-top: 1px solid var(--border);
  text-align: center; font-size: 0.92rem; color: var(--text-soft);
}
.switch-auth .btn-secondary {
  display: block; margin-top: 0.6rem; padding: 0.7rem 1rem;
  border: 1px solid var(--primary); border-radius: var(--radius);
  color: var(--primary-text); font-weight: 700; text-decoration: none;
}
.switch-auth .btn-secondary:hover { background: color-mix(in srgb, var(--primary) 8%, transparent); }
