/* =====================================================================
   CISO Password Manager — shared enterprise design system.
   Served at /ciso.css and linked from every surface (landing, login,
   web vault, admin console). Light + dark, WCAG 2.1 AA, no external deps.
   ===================================================================== */

/* ---- design tokens ---------------------------------------------------- */
:root {
  /* Brand ramp (amber) — the CISO accent. */
  --brand-300: #f2c078;
  --brand-400: #eaa94e;
  --brand-500: #e0912f;
  --brand-600: #c9791b;
  --brand-ink: #1a1206;

  /* Semantic. */
  --good: #2f9e6b;
  --good-soft: #dff3e9;
  --warn: #c9791b;
  --crit: #c3352f; /* AA: rojo de aviso, >=4.5:1 sobre fondos claros (light/default) */
  --crit-soft: #fbe6e5;

  --mono: "Cascadia Code", "SF Mono", "JetBrains Mono", Consolas, ui-monospace, monospace;
  --font: "Inter", "Segoe UI", system-ui, -apple-system, "Helvetica Neue", sans-serif;

  --radius-sm: 8px;
  --radius: 12px;
  --radius-lg: 18px;
  --radius-xl: 24px;

  --space-1: 4px; --space-2: 8px; --space-3: 12px; --space-4: 16px;
  --space-5: 24px; --space-6: 32px; --space-7: 48px; --space-8: 64px;

  --ease: cubic-bezier(.2, .7, .2, 1);
  --tap: 150ms var(--ease);
}

/* Light theme (default when the viewer prefers light or forces it). */
:root, :root[data-theme="light"] {
  --bg: #f6f7f9;
  --bg-soft: #eef0f4;
  --panel: #ffffff;
  --panel-2: #f4f6f9;
  --ink: #10151c;
  --ink-2: #4a5666;
  --ink-3: #66707f; /* AA: texto atenuado, >=4.5:1 sobre panel claro */
  --line: #e2e6ec;
  --line-2: #d3d9e2;
  --accent: #985708; /* AA: ámbar de texto/botón, >=4.5:1 con blanco, panel y callouts tintados (crit-soft); el ámbar vibrante --brand-600 se reserva a gradientes/logo decorativos */
  --accent-hover: #7a4708;
  --accent-ink: #ffffff;
  --ring: color-mix(in srgb, var(--brand-500) 55%, transparent);
  --shadow-1: 0 1px 2px rgba(16, 21, 28, .06), 0 1px 3px rgba(16, 21, 28, .10);
  --shadow-2: 0 4px 12px rgba(16, 21, 28, .08), 0 12px 32px rgba(16, 21, 28, .10);
  --shadow-glow: 0 0 0 1px var(--line), 0 18px 50px rgba(16, 21, 28, .14);
  --grid-tint: rgba(16, 21, 28, .035);
  color-scheme: light;
}

@media (prefers-color-scheme: dark) {
  :root:not([data-theme="light"]) {
    --bg: #0e1319;
    --bg-soft: #0a0e13;
    --panel: #161d27;
    --panel-2: #1d2631;
    --ink: #eef2f7;
    --ink-2: #aab6c4;
    --ink-3: #8a97a6;
    --line: #28323e;
    --line-2: #34404e;
    --accent: var(--brand-400);
    --accent-hover: var(--brand-300);
    --accent-ink: #170f04;
    --ring: color-mix(in srgb, var(--brand-400) 60%, transparent);
    --shadow-1: 0 1px 2px rgba(0, 0, 0, .3);
    --shadow-2: 0 8px 24px rgba(0, 0, 0, .4);
    --shadow-glow: 0 0 0 1px var(--line), 0 24px 60px rgba(0, 0, 0, .55);
    --grid-tint: rgba(255, 255, 255, .03);
    --good-soft: #12271d;
    --crit-soft: #2a1514;
    --crit: #ea746f; /* AA: rojo más claro para contraste >=4.5:1 sobre panel oscuro */
    color-scheme: dark;
  }
}
/* Explicit dark override (theme toggle). */
:root[data-theme="dark"] {
  --bg: #0e1319; --bg-soft: #0a0e13; --panel: #161d27; --panel-2: #1d2631;
  --ink: #eef2f7; --ink-2: #aab6c4; --ink-3: #8a97a6; --line: #28323e; --line-2: #34404e;
  --accent: var(--brand-400); --accent-hover: var(--brand-300); --accent-ink: #170f04;
  --crit: #ea746f; --crit-soft: #2a1514; --good-soft: #12271d;
  --ring: color-mix(in srgb, var(--brand-400) 60%, transparent);
  --shadow-1: 0 1px 2px rgba(0, 0, 0, .3);
  --shadow-2: 0 8px 24px rgba(0, 0, 0, .4);
  --shadow-glow: 0 0 0 1px var(--line), 0 24px 60px rgba(0, 0, 0, .55);
  --grid-tint: rgba(255, 255, 255, .03);
  --good-soft: #12271d; --crit-soft: #2a1514;
  color-scheme: dark;
}

/* ---- reset / base ----------------------------------------------------- */
* { box-sizing: border-box; }
html { -webkit-text-size-adjust: 100%; }
body {
  margin: 0;
  background: var(--bg);
  color: var(--ink);
  font-family: var(--font);
  font-size: 15px;
  line-height: 1.55;
  -webkit-font-smoothing: antialiased;
  text-rendering: optimizeLegibility;
}
h1, h2, h3, h4 { line-height: 1.2; letter-spacing: -.012em; margin: 0; }
a { color: var(--accent); text-decoration: none; }
a:hover { text-decoration: underline; }
:focus-visible { outline: 2px solid var(--ring); outline-offset: 2px; border-radius: 4px; }
.hidden { display: none !important; }

/* ---- brand mark ------------------------------------------------------- */
.brandmark { display: inline-flex; align-items: center; gap: 10px; }
.brandmark svg { width: 32px; height: 32px; display: block; flex-shrink: 0; }
.brandmark .wordmark {
  font-weight: 700; letter-spacing: -.01em; font-size: 16px; color: var(--ink);
}
.brandmark .wordmark b { color: var(--accent); font-weight: 700; }

/* ---- buttons ---------------------------------------------------------- */
.btn, .btn-ghost, .btn-danger {
  display: inline-flex; align-items: center; justify-content: center; gap: 8px;
  font: inherit; font-weight: 600; font-size: 14px;
  padding: 10px 16px; border-radius: var(--radius-sm);
  border: 1px solid transparent; cursor: pointer;
  transition: background var(--tap), border-color var(--tap), transform var(--tap), box-shadow var(--tap);
}
.btn { background: var(--accent); color: var(--accent-ink); box-shadow: var(--shadow-1); }
.btn:hover { background: var(--accent-hover); }
.btn:active { transform: translateY(1px); }
.btn-ghost { background: var(--panel); color: var(--ink); border-color: var(--line-2); }
.btn-ghost:hover { border-color: var(--accent); color: var(--accent); }
.btn-danger { background: transparent; color: var(--crit); border-color: color-mix(in srgb, var(--crit) 40%, transparent); }
.btn-danger:hover { background: var(--crit-soft); }
.btn[disabled] { opacity: .6; cursor: default; }
.btn-block { width: 100%; }

/* ---- surfaces --------------------------------------------------------- */
.card {
  background: var(--panel); border: 1px solid var(--line); border-radius: var(--radius);
  box-shadow: var(--shadow-1);
}
.card.pad { padding: var(--space-5); }

/* ---- form fields ------------------------------------------------------ */
.inp, input[type=text], input[type=email], input[type=password], input[type=search], input[type=number], select, textarea {
  width: 100%; font: inherit; font-size: 15px;
  padding: 10px 12px; border-radius: var(--radius-sm);
  border: 1px solid var(--line-2); background: var(--panel-2); color: var(--ink);
  transition: border-color var(--tap), box-shadow var(--tap);
}
.inp:focus, input:focus, select:focus, textarea:focus {
  outline: none; border-color: var(--accent); box-shadow: 0 0 0 3px var(--ring);
}
::placeholder { color: var(--ink-3); }
.lbl { display: block; font-size: 13px; font-weight: 500; color: var(--ink-2); margin-bottom: 6px; }

/* ---- pills / badges --------------------------------------------------- */
.pill {
  display: inline-flex; align-items: center; gap: 5px;
  font-size: 12px; font-weight: 600; line-height: 1;
  padding: 5px 9px; border-radius: 999px;
  background: var(--panel-2); color: var(--ink-2); border: 1px solid var(--line);
}
.pill.ok { background: var(--good-soft); color: var(--good); border-color: color-mix(in srgb, var(--good) 30%, transparent); }
.pill.no { background: var(--crit-soft); color: var(--crit); border-color: color-mix(in srgb, var(--crit) 30%, transparent); }
.pill.dot::before { content: ""; width: 6px; height: 6px; border-radius: 50%; background: currentColor; }

/* ---- theme toggle ----------------------------------------------------- */
.theme-toggle {
  display: inline-grid; place-items: center; width: 36px; height: 36px;
  border-radius: var(--radius-sm); border: 1px solid var(--line-2);
  background: var(--panel); color: var(--ink-2); cursor: pointer;
  transition: color var(--tap), border-color var(--tap);
}
.theme-toggle:hover { color: var(--accent); border-color: var(--accent); }
.theme-toggle .sun { display: none; } .theme-toggle .moon { display: block; }
:root[data-theme="dark"] .theme-toggle .sun { display: block; }
:root[data-theme="dark"] .theme-toggle .moon { display: none; }
@media (prefers-color-scheme: dark) {
  :root:not([data-theme="light"]) .theme-toggle .sun { display: block; }
  :root:not([data-theme="light"]) .theme-toggle .moon { display: none; }
}

/* ---- ambient background (subtle grid + brand glow) -------------------- */
.bg-fx { position: fixed; inset: 0; z-index: -1; overflow: hidden; pointer-events: none; }
.bg-fx::before {
  content: ""; position: absolute; inset: -2px;
  background-image: linear-gradient(var(--grid-tint) 1px, transparent 1px),
                    linear-gradient(90deg, var(--grid-tint) 1px, transparent 1px);
  background-size: 40px 40px; mask-image: radial-gradient(ellipse 80% 60% at 50% 0%, #000 30%, transparent 75%);
}
.bg-fx::after {
  content: ""; position: absolute; top: -18%; left: 50%; transform: translateX(-50%);
  width: 70vw; height: 42vw; border-radius: 50%;
  background: radial-gradient(closest-side, color-mix(in srgb, var(--brand-500) 24%, transparent), transparent);
  filter: blur(30px); opacity: .5;
}
@media (prefers-reduced-motion: reduce) { * { animation: none !important; } }

/* ============================================================================
   CISO DESIGN SYSTEM · tokens canónicos (TEMA POR DEFECTO "Sovereign Navy")
   Estándar §5.3 · fuente única de identidad visual de TODA la suite.
   Enlázalo DESPUÉS de ciso.css: sobreescribe SOLO color+tipografía (la capa de
   TEMA); los tokens de forma (radios, sombras, tap) los aporta ciso.css.
   Un "tema" = estos valores. Cambiar de marca = cambiar valores, no CSS por app.
   El tema por instancia (derivado del logo) redefine estas mismas variables.
   Claro por defecto; oscuro por prefers-color-scheme y por [data-theme].
   Contraste AA verificado.
   ============================================================================ */

:root{
  /* — Estructura / superficies — */
  --bg:#F4F6FB; --bg-2:#E8EEF7;
  --panel:#FFFFFF; --panel-2:#F4F6FB;
  --line:#E2E8F0; --line-2:#CDD6E3;
  /* — Texto (jerarquía; todas AA sobre --bg/--panel) — */
  --ink:#0F172A; --ink-2:#475569; --ink-3:#64748B;
  /* — Marca estructural (navy soberano) — */
  --navy:#0F2C59; --navy-2:#1B4488; --navy-soft:rgba(15,44,89,.08); --navy-ink:#FFFFFF;
  /* — Firma de acción/interacción (cerise · color propio libre en la categoría) — */
  --accent:#C01362; --accent-2:#A20E52; --accent-ink:#FFFFFF;
  --accent-soft:rgba(192,19,98,.10); --accent-hover:#A20E52;
  --ring:rgba(192,19,98,.40);
  /* — Semánticos (separados del acento; --crit ≠ firma) — */
  --good:#0E9F6E; --warn:#B7791F; --crit:#DC3545;
  --good-soft:rgba(14,159,110,.12); --warn-soft:rgba(183,121,31,.12); --crit-soft:rgba(220,53,69,.12);
  /* — Tipografía — */
  --sans:system-ui,-apple-system,"Segoe UI",Roboto,"Helvetica Neue",sans-serif;
  --mono:ui-monospace,"SF Mono","Cascadia Mono","JetBrains Mono","Roboto Mono",monospace;
  --font-mono:var(--mono);
}

/* Oscuro por preferencia del SO (se estiliza SIEMPRE por tokens, nunca dentro del media query) */
@media (prefers-color-scheme: dark){
  :root{
    --bg:#0B0F19; --bg-2:#070A12; --panel:#141A26; --panel-2:#1B2230; --line:#28303F; --line-2:#36414F;
    --ink:#F8FAFC; --ink-2:#A6B2C6; --ink-3:#7E8BA1;
    --navy:#0F2C59; --navy-2:#1B4488; --navy-soft:rgba(27,68,136,.18); --navy-ink:#DCE6F5;
    --accent:#E8447E; --accent-2:#C61E63; --accent-ink:#2B0915; --accent-soft:rgba(232,68,126,.15); --accent-hover:#F06A96;
    --ring:rgba(232,68,126,.45);
    --good:#12B886; --warn:#F5A524; --crit:#F26D6D;
    --good-soft:rgba(18,184,134,.14); --warn-soft:rgba(245,165,36,.14); --crit-soft:rgba(242,109,109,.14);
  }
}

/* El toggle del usuario estampa data-theme en :root y DEBE ganar en ambos sentidos */
:root[data-theme="light"]{
  --bg:#F4F6FB; --bg-2:#E8EEF7; --panel:#FFFFFF; --panel-2:#F4F6FB; --line:#E2E8F0; --line-2:#CDD6E3;
  --ink:#0F172A; --ink-2:#475569; --ink-3:#64748B;
  --navy:#0F2C59; --navy-2:#1B4488; --navy-soft:rgba(15,44,89,.08); --navy-ink:#FFFFFF;
  --accent:#C01362; --accent-2:#A20E52; --accent-ink:#FFFFFF; --accent-soft:rgba(192,19,98,.10); --accent-hover:#A20E52;
  --ring:rgba(192,19,98,.40);
  --good:#0E9F6E; --warn:#B7791F; --crit:#DC3545;
  --good-soft:rgba(14,159,110,.12); --warn-soft:rgba(183,121,31,.12); --crit-soft:rgba(220,53,69,.12);
}
:root[data-theme="dark"]{
  --bg:#0B0F19; --bg-2:#070A12; --panel:#141A26; --panel-2:#1B2230; --line:#28303F; --line-2:#36414F;
  --ink:#F8FAFC; --ink-2:#A6B2C6; --ink-3:#7E8BA1;
  --navy:#0F2C59; --navy-2:#1B4488; --navy-soft:rgba(27,68,136,.18); --navy-ink:#DCE6F5;
  --accent:#E8447E; --accent-2:#C61E63; --accent-ink:#2B0915; --accent-soft:rgba(232,68,126,.15); --accent-hover:#F06A96;
  --ring:rgba(232,68,126,.45);
  --good:#12B886; --warn:#F5A524; --crit:#F26D6D;
  --good-soft:rgba(18,184,134,.14); --warn-soft:rgba(245,165,36,.14); --crit-soft:rgba(242,109,109,.14);
}

/* Base compartida mínima (no colisiona con componentes de cada superficie) */
:where(a){color:var(--accent)}
:where(:focus-visible){outline:2px solid var(--accent);outline-offset:2px}
@media (prefers-reduced-motion:reduce){
  *,*::before,*::after{animation-duration:.001ms!important;animation-iteration-count:1!important;transition:none!important;scroll-behavior:auto!important}
}

/* Capa de GAP sobre el sistema de diseño de la suite.
 *
 * La identidad visual NO se define aquí. Se enlaza en este orden, y el orden importa:
 *
 *   1. ciso.css ................ formas, espaciado, sombras y componentes base
 *   2. ciso-design-system.css .. tokens canónicos «Sovereign Navy» (color + tipografía)
 *   3. tokens.css .............. esto: lo que sólo necesita GAP
 *   4. evaluacion.css .......... componentes de las pantallas de evaluación
 *
 * Los dos primeros vienen **verbatim** del gestor de contraseñas
 * (`crates/backend/web/`), que es donde vive el original. La cabecera del propio
 * fichero canónico lo dice: «fuente única de identidad visual de TODA la suite».
 * Copiarlos y retocarlos aquí sería fabricar una segunda identidad y que las
 * aplicaciones dejaran de parecerse entre sí sin que nadie lo decidiera.
 *
 * Antes GAP traía su propia paleta —un azul neutro inventado— con los mismos nombres
 * de token. Los nombres coincidían, así que nada se rompía: simplemente no se parecía
 * al resto de la suite, que es peor porque no da la cara.
 *
 * Lo que sí es de GAP y no existe en la suite va abajo, y sólo eso.
 */

:root {
  /* ------------------------------------------------------------ el estado «no se sabe»
   *
   * Es el token propio de esta herramienta, y su razón de ser es el defecto que
   * justifica el proyecto entero: un control **no evaluado** no es un control malo,
   * es un control del que no hay dato.
   *
   * Deliberadamente NEUTRO y distinto de --crit. Si «pendiente» se pintara de rojo,
   * quien evalúa sentiría la presión de poner un número —cualquiera— para quitar el
   * rojo de la pantalla, y así es exactamente como se fabrica una madurez inventada.
   * Tampoco puede ser verde: no evaluado no es correcto. Gris, y sin alarma.
   */
  --nulo: var(--ink-3);
  --nulo-soft: var(--panel-2);

  /* ------------------------------------------------------------------- adaptadores
   *
   * GAP escribió sus componentes con nombres cortos antes de adoptar el sistema.
   * En vez de tocar 34 declaraciones y arriesgar erratas, se alían aquí contra los
   * tokens canónicos. Si algún día se reescriben las hojas, esto desaparece; mientras
   * exista, la fuente del valor sigue siendo el sistema de diseño y no esta capa.
   */
  --r: var(--radius-sm);
  --r-2: var(--radius);
  --shadow: var(--shadow-1);
  --sans: var(--font);
}

/* ============================================================ CORRECCIONES AA
 *
 * El sistema de diseño declara «Contraste AA verificado» y en modo CLARO no se
 * cumple. Medido con la fórmula de WCAG 2.1 sobre el color REAL que ve el ojo —los
 * tokens «-soft» son `rgba` y hay que componerlos sobre el fondo, no compararlos con
 * un hex aproximado—:
 *
 *   good sobre good-soft ..... 2,95:1   (mínimo 4,5 · SC 1.4.3)
 *   warn sobre warn-soft ..... 3,19:1
 *   crit sobre crit-soft ..... 3,82:1
 *   ink-3 sobre panel-2 ...... 4,40:1   (placeholder de los campos)
 *   line-2 sobre panel ....... 1,47:1   (mínimo 3,0 · SC 1.4.11, borde de control)
 *
 * En OSCURO los semánticos sí pasan; sólo falla el borde (1,68:1).
 *
 * ESTO NO ES UN CAPRICHO DE GAP. Con la Administración Pública, el ENS, sanidad y
 * banca como destino, el EN 301 549 —y por tanto el Real Decreto 1112/2018— exige
 * AA. Un pin de estado ilegible no es un detalle estético: es el indicador que dice
 * si un control está bien o mal.
 *
 * Se corrige AQUÍ y no en el fichero canónico porque ese viene verbatim del gestor
 * de contraseñas y tocarlo crearía una segunda identidad. **Pertenece aguas arriba**:
 * afecta a toda la suite, no sólo a esta herramienta.
 *
 * Los valores son los MÁS CERCANOS AL ORIGINAL que cumplen: se conserva el tono y se
 * baja la luminosidad lo justo (al 78 %, 81 % y 90 %). Oscurecer a ojo hasta que pase
 * acaba convirtiendo la paleta en grises.
 */
:root {
  --good: #0b7c56; /* 4,54:1 sobre good-soft */
  --warn: #946219; /* 4,57:1 sobre warn-soft */
  --crit: #c6303e; /* 4,55:1 sobre crit-soft */
  --ink-3: #627288; /* 4,54:1 sobre panel-2 · 4,92:1 sobre panel */

  /* Límite de control. `--line-2` es el trazo «fuerte» y lo usan los bordes de campos,
   * selects, botones fantasma y el conmutador de tema: todos son controles, y su borde
   * es lo único que los identifica como tales. `--line`, el suave, se queda para los
   * separadores decorativos, que no tienen requisito. */
  --line-2: #8d949d; /* 3,06:1 sobre panel */
}

@media (prefers-color-scheme: dark) {
  :root:not([data-theme="light"]) {
    --line-2: #55677d; /* 3,00:1 sobre panel oscuro */
  }
}
:root[data-theme="dark"] {
  --line-2: #55677d;
}
/* El conmutador puede devolver a claro sobre un sistema en oscuro: los valores de
 * claro tienen que volver a ganar, o quedarían los del media query. */
:root[data-theme="light"] {
  --good: #0b7c56;
  --warn: #946219;
  --crit: #c6303e;
  --ink-3: #627288;
  --line-2: #8d949d;
}

/* ------------------------------------------------------------- anillo de foco
 *
 * `ciso.css` dibuja el foco con `--ring`, que es el acento al 40 % de opacidad.
 * Compuesto sobre blanco da #E6A1C0: **2,05:1**, por debajo del 3,0 que exige el
 * SC 1.4.11 para un indicador de foco. Para quien navega con teclado, el foco no es
 * decoración: es lo único que dice dónde está.
 *
 * El trazo pasa a `--accent` sólido (5,98:1) y `--ring` se queda para el halo, que
 * es donde un color translúcido sí hace su trabajo. Dos capas: una que cumple y otra
 * que se ve bien.
 *
 * El grosor sube a 3 px y el desplazamiento a 2: sobre una tabla densa, un trazo de
 * 2 px pegado al borde de la celda se confunde con la propia rejilla.
 */
:focus-visible {
  outline: 3px solid var(--accent);
  outline-offset: 2px;
  box-shadow: 0 0 0 5px var(--ring);
  border-radius: 3px;
}
/* El foco dentro de una fila de tabla no puede quedar recortado por el desbordamiento
 * del contenedor que permite deslizar en horizontal. */
.tabla-desliza :focus-visible {
  outline-offset: -1px;
}
