01أين تُحفظ البيانات
كل ما تجمعه اللوحة يبقى على خادمك: أحداث الأمان والمقاييس والتقارير والإعدادات محفوظة في قاعدة بيانات MySQL وفي المجلد data/ الواقع خارج جذر الموقع.
لا نتلقى سجلاتك ولا أحداثك ولا عناوين IP ولا مقاييسك. تعيش اللوحة على خادمك، ولا تصل البيانات إلينا.
لا تحمّل واجهة اللوحة شيئًا من خوادم أخرى: الخطوط والأيقونات والرسوم البيانية وخريطة الهجمات تأتي معها. لا توجد في اللوحة عدّادات زيارات ولا أدوات تحليل.
تُحفظ أحداث الأمان 90 يومًا ثم تُحذف تلقائيًا.
02ماذا ترسل اللوحة إلى الخارج
فيما يلي القائمة الكاملة للاتصالات التي تفتحها اللوحة بنفسها. تعمل جميعها تقريبًا فقط إذا أعددتها أنت.
نص الإشعار
رسالة فيها إشعار أو تقرير
حدث بصيغة JSON
نص الإشعار مشفّرًا لمتصفحك. لا تستطيع خدمة التسليم قراءته
اسم الخادم وعنوانه؛ إصدارات نظام التشغيل وPHP واللوحة؛ درجة الأمان وحالة الأدوات؛ حِمل المعالج والذاكرة والقرص؛ عدد الأحداث. وكذلك عمليات الدخول الناجحة عبر SSH خلال آخر 24 ساعة (المستخدم وIP)، وحتى 15 عنوانًا للمهاجمين، وآخر حدث حرج
اسم نطاقك الرئيسي. يعرض crt.sh سجلات شهادات عامة متاحة أصلًا لأي شخص
اتصال TLS عادي بنطاقاتك أنت
يُتحقَّق من الترخيص على خادمك بواسطة التوقيع الرقمي: لا تتصل اللوحة بنا لتعرف هل هو صالح. ولا تبحث اللوحة بنفسها عن التحديثات ولا تنزّلها.
تحدّث أدوات الحماية قواعد بياناتها بنفسها، من خوادمها وفق جدولها الخاص: تواقيع ClamAV، وقواعد Suricata وCrowdSec، وقائمة العناوين الخبيثة ipsum. هذه اتصالات الأدوات نفسها، ولا تشارك اللوحة فيها. يتبادل CrowdSec افتراضيًا إشارات الهجمات مع مجتمعه، ويُضبط ذلك في CrowdSec نفسه.
03الوصول إلى اللوحة
الدخول بكلمة مرور وعامل ثانٍ: مفتاح عتادي أو مفتاح مرور (WebAuthn: YubiKey وTouch ID وWindows Hello وpasskey). تعمل مفاتيح WebAuthn عبر HTTPS فقط.
التقييد حسب IP، إن فعّلته: لا تُفتح اللوحة إلا من العناوين المسموح بها، ويُرفض الآخرون قبل صفحة الدخول.
الحماية من تخمين كلمة المرور: بعد 5 محاولات خاطئة من عنوان واحد يُغلق الدخول منه لمدة 15 دقيقة.
الحماية من تزوير الطلبات: كل زر يغيّر شيئًا يتحقق من رمز سري لجلستك. لا يستطيع موقع آخر الضغط عليه بدلًا منك، حتى لو كنت مسجّل الدخول إلى اللوحة في تلك اللحظة.
04الصلاحيات على الخادم
تعمل اللوحة باسم مستخدم خادم الويب، من دون صلاحيات root.
عبر sudo يُسمح لها بقائمة قصيرة من الأوامر في الملف /etc/sudoers.d/monitor. تكاد كلها تقرأ حالة الأدوات فقط: UFW وfail2ban وCrowdSec وipset وauditd وMonit وAppArmor وغيرها. لا تستطيع اللوحة تغيير إلا أمرين: حظر عنوان وإلغاء حظره في fail2ban، وإضافة قواعد المنافذ أو حذفها في UFW، عند ضغطك الزر في صفحة الوحدة. لا تتضمن القائمة صدفة ولا أوامر عشوائية ولا تثبيت حزم.
لا يستطيع خادم الويب الكتابة في شيفرة اللوحة: يكتب فقط في مجلدات البيانات والذاكرة المؤقتة والسجلات.
لا تنفّذ اللوحة بنفسها الأوامر الواردة في تلميحات الإصلاح: أنت من ينسخها ويشغّلها في الطرفية.
05إذا انتهى الترخيص
تحمي الخادمَ الأدواتُ نفسها: fail2ban وUFW وSuricata وCrowdSec وClamAV وAIDE. تعرض اللوحة عملها وتقترح ما يجب إصلاحه. عند انتهاء الترخيص تُغلق الصفحات التفصيلية للوحدات ويُختصر التقرير، بينما تواصل الأدوات العمل كما كانت. لا يبقى الخادم من دون حماية.
06كيف تبلّغ عن ثغرة
إذا وجدت ثغرة في اللوحة، فاكتب إلى support@arciveo.com. جهة الاتصال مذكورة أيضًا في security.txt.
كل ما ورد هنا جرى التحقق منه في شيفرة Arcivéo Security Monitor 1.0، أكتوبر 2026.