01أين تُحفظ البيانات

كل ما تجمعه اللوحة يبقى على خادمك: أحداث الأمان والمقاييس والتقارير والإعدادات محفوظة في قاعدة بيانات MySQL وفي المجلد data/ الواقع خارج جذر الموقع.

لا نتلقى سجلاتك ولا أحداثك ولا عناوين IP ولا مقاييسك. تعيش اللوحة على خادمك، ولا تصل البيانات إلينا.

لا تحمّل واجهة اللوحة شيئًا من خوادم أخرى: الخطوط والأيقونات والرسوم البيانية وخريطة الهجمات تأتي معها. لا توجد في اللوحة عدّادات زيارات ولا أدوات تحليل.

تُحفظ أحداث الأمان 90 يومًا ثم تُحذف تلقائيًا.

02ماذا ترسل اللوحة إلى الخارج

فيما يلي القائمة الكاملة للاتصالات التي تفتحها اللوحة بنفسها. تعمل جميعها تقريبًا فقط إذا أعددتها أنت.

Telegram عند الإعداد حدّدت بوتًا ومحادثة

نص الإشعار

البريد: خادم SMTP الخاص بك أو Resend عند الإعداد

رسالة فيها إشعار أو تقرير

Webhook: Slack أو أي عنوان لك عند الإعداد

حدث بصيغة JSON

إشعارات الدفع في المتصفح عبر خدمة التسليم الخاصة بالمتصفح (Google وMozilla وApple) عند التفعيل على جهازك

نص الإشعار مشفّرًا لمتصفحك. لا تستطيع خدمة التسليم قراءته

ملخص الخوادم إلى منطقة العميل my.arciveo.com معطّل افتراضيًا يُفعَّل من الإعدادات

اسم الخادم وعنوانه؛ إصدارات نظام التشغيل وPHP واللوحة؛ درجة الأمان وحالة الأدوات؛ حِمل المعالج والذاكرة والقرص؛ عدد الأحداث. وكذلك عمليات الدخول الناجحة عبر SSH خلال آخر 24 ساعة (المستخدم وIP)، وحتى 15 عنوانًا للمهاجمين، وآخر حدث حرج

البحث عن النطاقات الفرعية عبر crt.sh في صفحة شهادات SSL عند فتح الصفحة مرة كل 6 ساعات على الأكثر

اسم نطاقك الرئيسي. يعرض crt.sh سجلات شهادات عامة متاحة أصلًا لأي شخص

فحص صلاحية الشهادة لوحة المعلومات وصفحة SSL

اتصال TLS عادي بنطاقاتك أنت

يُتحقَّق من الترخيص على خادمك بواسطة التوقيع الرقمي: لا تتصل اللوحة بنا لتعرف هل هو صالح. ولا تبحث اللوحة بنفسها عن التحديثات ولا تنزّلها.

تحدّث أدوات الحماية قواعد بياناتها بنفسها، من خوادمها وفق جدولها الخاص: تواقيع ClamAV، وقواعد Suricata وCrowdSec، وقائمة العناوين الخبيثة ipsum. هذه اتصالات الأدوات نفسها، ولا تشارك اللوحة فيها. يتبادل CrowdSec افتراضيًا إشارات الهجمات مع مجتمعه، ويُضبط ذلك في CrowdSec نفسه.

03الوصول إلى اللوحة

الدخول بكلمة مرور وعامل ثانٍ: مفتاح عتادي أو مفتاح مرور (WebAuthn: YubiKey وTouch ID وWindows Hello وpasskey). تعمل مفاتيح WebAuthn عبر HTTPS فقط.

التقييد حسب IP، إن فعّلته: لا تُفتح اللوحة إلا من العناوين المسموح بها، ويُرفض الآخرون قبل صفحة الدخول.

الحماية من تخمين كلمة المرور: بعد 5 محاولات خاطئة من عنوان واحد يُغلق الدخول منه لمدة 15 دقيقة.

الحماية من تزوير الطلبات: كل زر يغيّر شيئًا يتحقق من رمز سري لجلستك. لا يستطيع موقع آخر الضغط عليه بدلًا منك، حتى لو كنت مسجّل الدخول إلى اللوحة في تلك اللحظة.

04الصلاحيات على الخادم

تعمل اللوحة باسم مستخدم خادم الويب، من دون صلاحيات root.

عبر sudo يُسمح لها بقائمة قصيرة من الأوامر في الملف /etc/sudoers.d/monitor. تكاد كلها تقرأ حالة الأدوات فقط: UFW وfail2ban وCrowdSec وipset وauditd وMonit وAppArmor وغيرها. لا تستطيع اللوحة تغيير إلا أمرين: حظر عنوان وإلغاء حظره في fail2ban، وإضافة قواعد المنافذ أو حذفها في UFW، عند ضغطك الزر في صفحة الوحدة. لا تتضمن القائمة صدفة ولا أوامر عشوائية ولا تثبيت حزم.

لا يستطيع خادم الويب الكتابة في شيفرة اللوحة: يكتب فقط في مجلدات البيانات والذاكرة المؤقتة والسجلات.

لا تنفّذ اللوحة بنفسها الأوامر الواردة في تلميحات الإصلاح: أنت من ينسخها ويشغّلها في الطرفية.

05إذا انتهى الترخيص

تحمي الخادمَ الأدواتُ نفسها: fail2ban وUFW وSuricata وCrowdSec وClamAV وAIDE. تعرض اللوحة عملها وتقترح ما يجب إصلاحه. عند انتهاء الترخيص تُغلق الصفحات التفصيلية للوحدات ويُختصر التقرير، بينما تواصل الأدوات العمل كما كانت. لا يبقى الخادم من دون حماية.

06كيف تبلّغ عن ثغرة

إذا وجدت ثغرة في اللوحة، فاكتب إلى support@arciveo.com. جهة الاتصال مذكورة أيضًا في security.txt.

كل ما ورد هنا جرى التحقق منه في شيفرة Arcivéo Security Monitor 1.0، أكتوبر 2026.