/* =============================================================================
 * auth-tokens.css — Tokens de MARCA + base tipográfica de las pantallas de
 * autenticación (login, registro, OTP, recuperación, verificado…).
 *
 * EXTERNALIZADO desde `templates/auth/_brand_tokens.html` (ola F1 del
 * endurecimiento CSP, 2026-07-26). Ese parcial NO tenía ni una sola expresión
 * Askama: era CSS estático al 100% incrustado dentro del `<style>` de cada
 * pantalla de auth, y por eso la Content-Security-Policy necesitaba
 * `style-src 'unsafe-inline'`. Servido ahora desde `/static/css/` (mismo
 * origen), la CSP puede exigir `style-src-elem 'self'` sin excepciones: con
 * `unsafe-inline` un XSS podía inyectar CSS y exfiltrar datos por selectores de
 * atributo + `url()` (no ejecuta JS, pero filtra).
 *
 * POR QUÉ EXISTE ESTE FICHERO (documentación heredada del parcial)
 * Las páginas de `templates/auth/` no extienden `public/_layout.html` (son
 * documentos autocontenidos, sin cabecera ni pie, a propósito: son pantallas de
 * foco donde no interesa distraer con 8 enlaces de navegación). El precio de esa
 * autonomía era que cada una llevaba SU PROPIA paleta copiada a mano… y esa
 * paleta era azul (#4f9eff) sobre fondo casi negro (#0f1115), heredada de un
 * andamiaje anterior. Resultado: quien venía de la web pública (coral #c14b6b
 * sobre crema #faf8f5) aterrizaba en algo que parecía OTRO producto — el clásico
 * síntoma de "aquí me han redirigido a un sitio raro" que hunde la conversión y
 * huele a phishing.
 *
 * Esta hoja centraliza los tokens IDÉNTICOS a los de `public/_layout.html`
 * (mismos valores hex, mismo esquema claro/oscuro) más la base tipográfica y de
 * formulario compartida. Cada pantalla la enlaza ANTES de su hoja propia, que
 * gana por orden de cascada — el MISMO orden que tenía el `<style>` inline.
 *
 * Si algún día cambia el color de marca, se cambia en `public/_layout.html` y
 * AQUÍ (dos sitios, no ocho).
 *
 * OJO (constatado en la auditoría de contraste 2026-07-20): estos valores
 * `:root` son HOY INERTES. Todas las pantallas de auth cargan
 * `<link rel="stylesheet" href="/static/brand.css">` DESPUÉS de esta hoja, y
 * brand.css —generado desde `docs/diseno/tokens.toml`— redefine las mismas
 * variables en el mismo `:root`; a igualdad de especificidad gana la última
 * declaración, así que el color que se ve en pantalla es el coral de marca
 * (#DC6B4F), no la frambuesa (#c14b6b) escrita aquí. Lo mismo pasa en
 * `public/_layout.html` y `onboarding/_layout.html`. Es decir: la paleta
 * frambuesa es un fósil de una identidad anterior, no una segunda marca.
 * Unificarlo (o borrar el bloque) es decisión de producto — no se toca aquí.
 *
 * Regla de color heredada de brand.css: el tono vivo (`--primary`, `--success`,
 * `--premium`, `--danger`) es para rellenos e indicadores; para TEXTO se usa la
 * variante `--primary-text` / `--success-text` / `--premium-text` /
 * `--danger-text`, que es la que llega a 4,5:1. Ratios en tokens.toml.
 * ========================================================================== */

/* Paleta clara por defecto — copia literal de public/_layout.html. */
:root {
  --bg: #faf8f5;
  --surface: #ffffff;
  --surface-2: #f1ede5;
  --text: #1c1c1e;
  --text-soft: #5a5a60;
  --primary: #c14b6b;
  --primary-hover: #aa3f5d;
  --accent: #2f5ad0;
  --danger: #c0392b;
  --border: #e2dccf;
  --radius: 8px;
}
/* Modo oscuro: mismos valores que la web pública. OJO — la web pública es
   "clara por defecto, oscura si el sistema lo pide"; las auth eran justo al
   revés (`color-scheme: dark light`), lo que hacía que en un equipo sin
   preferencia declarada salieran negras mientras la portada salía crema. */
@media (prefers-color-scheme: dark) {
  :root {
    --bg: #131318;
    --surface: #1c1c22;
    --surface-2: #25252d;
    --text: #ececef;
    --text-soft: #a4a4ab;
    --border: #2e2e36;
  }
}
*, *::before, *::after { box-sizing: border-box; }
html { color-scheme: light dark; }
body {
  margin: 0;
  min-height: 100vh;
  display: grid;
  place-items: center;
  padding: 1.25rem 1rem 2.5rem;
  font-family: system-ui, -apple-system, "Segoe UI", "Inter", "Helvetica Neue", sans-serif;
  background: var(--bg);
  color: var(--text);
  line-height: 1.5;
}
/* Columna que agrupa cabecera de marca + tarjeta: así el <body> sigue
   teniendo UN solo hijo centrado (place-items:center) y no hay que tocar el
   centrado de cada pantalla. */
.auth-shell {
  width: 100%;
  display: flex;
  flex-direction: column;
  align-items: center;
  gap: 1.1rem;
}
/* Lockup de marca idéntico al del header público (símbolo SVG + wordmark en
   HTML para que Fraunces se aplique; dentro de un <img> SVG no cargaría).
   Es un enlace a "/" porque estas pantallas no tenían NINGUNA vuelta a la
   home: quien entraba por error quedaba atrapado sin más salida que el
   botón "atrás" del navegador. */
.auth-brand {
  display: inline-flex;
  align-items: center;
  gap: 0.5rem;
  font-weight: 700;
  font-size: 1.35rem;
  line-height: 1;
  text-decoration: none;
  color: var(--text);
}
.auth-brand img { display: block; height: 28px; width: auto; }
.auth-brand .wordmark {
  font-family: var(--font-display, "Fraunces", Georgia, serif);
  font-weight: 600;
  letter-spacing: -0.01em;
}
.auth-brand .brand-accent { color: var(--primary); }
.card {
  width: 100%;
  background: var(--surface);
  border: 1px solid var(--border);
  border-radius: var(--radius);
  padding: 2rem 1.75rem;
}
h1 { margin: 0 0 0.5rem; font-size: 1.35rem; }
p.lead { color: var(--text-soft); margin-top: 0; font-size: 0.92rem; }
label { font-weight: 600; font-size: 0.92rem; }
input { font: inherit; }
input:focus-visible { outline: 2px solid var(--primary-text); outline-offset: 1px; }
.alert { padding: 0.65rem 0.85rem; border-radius: var(--radius); font-size: 0.9rem; }
.alert.error {
  background: color-mix(in srgb, var(--danger) 12%, transparent);
  border: 1px solid var(--danger);
  color: var(--danger-text);
}
