# Recuperación de emergencia

## Alcance

El mecanismo *break-glass* solo restablece la contraseña del único `superadmin`; no crea propietarios ni recupera usuarios ordinarios. Está apagado por defecto.

1. Respaldar base, `.env` y `APP_KEY`.
2. Generar un token aleatorio fuera del servidor y definir `EMERGENCY_RECOVERY_ENABLED=true` y `EMERGENCY_RECOVERY_TOKEN=...`.
3. Limpiar caché de configuración y abrir la ruta de recuperación bajo `INITIAL_SETUP_ROUTE`.
4. Introducir token y una contraseña nueva de al menos 12 caracteres.
5. Confirmar el evento `security.emergency_recovery_used` en auditoría. Todas las sesiones anteriores se invalidan y se exige cambio posterior.
6. Volver inmediatamente `EMERGENCY_RECOVERY_ENABLED=false`, vaciar el token y limpiar caché.

El token nunca se guarda en auditoría. Una respuesta 404 con el mecanismo apagado o token incorrecto es deliberada.

