01ডেটা কোথায় রাখা হয়

প্যানেল যা কিছু সংগ্রহ করে তা আপনার সার্ভারেই থাকে: নিরাপত্তা ঘটনা, মেট্রিক, রিপোর্ট ও সেটিংস একটি MySQL ডেটাবেসে এবং data/ ডিরেক্টরিতে রাখা হয়, যা সাইটের রুটের বাইরে।

আমরা আপনার লগ, ঘটনা, IP ঠিকানা বা মেট্রিক পাই না। প্যানেল আপনার সার্ভারেই থাকে, আর ডেটা আমাদের কাছে আসে না।

প্যানেলের ইন্টারফেস অন্য কোনো সার্ভার থেকে কিছু লোড করে না: ফন্ট, আইকন, গ্রাফ ও আক্রমণের মানচিত্র প্যানেলের সাথেই আসে। প্যানেলে ভিজিট কাউন্টার বা অ্যানালিটিক্স নেই।

নিরাপত্তা ঘটনা 90 দিন রাখা হয়, তারপর স্বয়ংক্রিয়ভাবে মুছে যায়।

02প্যানেল বাইরে কী পাঠায়

নিচে সেই সব সংযোগের পূর্ণ তালিকা, যা প্যানেল নিজে খোলে। প্রায় সবগুলোই কাজ করে কেবল তখনই, যখন আপনি সেগুলো সেট করেছেন।

Telegram সেট করা থাকলে আপনি বট ও চ্যাট উল্লেখ করেছেন

বিজ্ঞপ্তির লেখা

ইমেইল: আপনার SMTP সার্ভার বা Resend সেট করা থাকলে

বিজ্ঞপ্তি বা রিপোর্টসহ একটি ইমেইল

Webhook: Slack বা আপনার যেকোনো ঠিকানা সেট করা থাকলে

JSON ফরম্যাটে একটি ঘটনা

ব্রাউজারের ডেলিভারি পরিষেবার (Google, Mozilla, Apple) মাধ্যমে ব্রাউজারে পুশ বিজ্ঞপ্তি চালু থাকলে আপনার ডিভাইসে

আপনার ব্রাউজারের জন্য এনক্রিপ্ট করা বিজ্ঞপ্তির লেখা। ডেলিভারি পরিষেবা এটি পড়তে পারে না

ক্লায়েন্ট এরিয়া my.arciveo.com-এ সার্ভারের সারাংশ ডিফল্টভাবে বন্ধ সেটিংসে চালু করা হয়

সার্ভারের নাম ও ঠিকানা; অপারেটিং সিস্টেম, PHP ও প্যানেলের সংস্করণ; নিরাপত্তা স্কোর ও টুলের অবস্থা; প্রসেসর, মেমরি ও ডিস্কের লোড; ঘটনার সংখ্যা। এছাড়া গত 24 ঘণ্টার সফল SSH লগইন (ব্যবহারকারী ও IP), আক্রমণকারীদের সর্বোচ্চ 15টি ঠিকানা এবং সর্বশেষ গুরুতর ঘটনা

SSL সার্টিফিকেটের পাতায় crt.sh দিয়ে সাবডোমেন খোঁজা পাতা খোলার সময় সর্বোচ্চ প্রতি 6 ঘণ্টায় একবার

আপনার মূল ডোমেনের নাম। crt.sh সার্টিফিকেটের সর্বজনীন লগ দেখায়, যা যে কেউ এমনিতেই দেখতে পারে

সার্টিফিকেটের মেয়াদ যাচাই ড্যাশবোর্ড ও SSL পাতা

আপনার নিজের ডোমেনে সাধারণ TLS সংযোগ

লাইসেন্স আপনার সার্ভারেই ডিজিটাল স্বাক্ষর দিয়ে যাচাই হয়: সেটি বৈধ কি না জানতে প্যানেল আমাদের সাথে যোগাযোগ করে না। প্যানেল নিজে আপডেট খোঁজে না এবং ডাউনলোডও করে না।

সুরক্ষা টুলগুলো নিজেদের ডেটাবেস নিজেরাই আপডেট করে, নিজেদের সার্ভার থেকে এবং নিজেদের সময়সূচি অনুযায়ী: ClamAV-এর স্বাক্ষর, Suricata ও CrowdSec-এর নিয়ম, ক্ষতিকর ঠিকানার তালিকা ipsum। এগুলো টুলগুলোর নিজস্ব সংযোগ; প্যানেল এতে অংশ নেয় না। CrowdSec ডিফল্টভাবে নিজের কমিউনিটির সাথে আক্রমণের সংকেত ভাগ করে; এটি CrowdSec-এই সেট করা হয়।

03প্যানেলে প্রবেশ

পাসওয়ার্ড ও দ্বিতীয় ধাপে লগইন: হার্ডওয়্যার কী বা পাসকি (WebAuthn: YubiKey, Touch ID, Windows Hello, passkey)। WebAuthn কী শুধু HTTPS-এ কাজ করে।

IP সীমাবদ্ধতা, যদি আপনি চালু করে থাকেন: প্যানেল শুধু অনুমোদিত ঠিকানা থেকে খোলে, বাকিরা লগইন পাতার আগেই প্রত্যাখ্যাত হয়।

পাসওয়ার্ড অনুমান থেকে সুরক্ষা: একটি ঠিকানা থেকে 5 বার ভুল চেষ্টার পর সেখান থেকে লগইন 15 মিনিটের জন্য বন্ধ হয়ে যায়।

জাল অনুরোধ থেকে সুরক্ষা: যে বোতাম কিছু পরিবর্তন করে, তা আপনার সেশনের গোপন টোকেন যাচাই করে। অন্য কোনো সাইট আপনার হয়ে সেটি চাপতে পারে না, এমনকি সেই মুহূর্তে আপনি প্যানেলে লগইন থাকলেও।

04সার্ভারে অধিকার

প্যানেল ওয়েব সার্ভারের ব্যবহারকারী হিসেবে চলে, root অধিকার ছাড়া।

sudo-র মাধ্যমে এটি /etc/sudoers.d/monitor ফাইলের একটি ছোট কমান্ড তালিকা চালাতে পারে। প্রায় সবগুলোই শুধু টুলের অবস্থা পড়ে: UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor এবং অন্যান্য। প্যানেল শুধু দুটি জিনিস বদলাতে পারে: fail2ban-এ কোনো ঠিকানা নিষিদ্ধ করা ও নিষেধাজ্ঞা তোলা, এবং UFW-এ পোর্টের নিয়ম যোগ বা মুছে ফেলা, যখন আপনি মডিউলের পাতায় বোতাম চাপেন। এই তালিকায় শেল, ইচ্ছামতো কমান্ড বা প্যাকেজ ইনস্টল নেই।

ওয়েব সার্ভার প্যানেলের কোডে লিখতে পারে না: সে শুধু ডেটা, ক্যাশ ও লগের ডিরেক্টরিতে লিখতে পারে।

সমাধানের পরামর্শে দেওয়া কমান্ড প্যানেল নিজে চালায় না: আপনি সেগুলো কপি করে টার্মিনালে চালান।

05লাইসেন্সের মেয়াদ শেষ হলে

সার্ভারকে রক্ষা করে টুলগুলো নিজেরাই: fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE। প্যানেল তাদের কাজ দেখায় এবং কী ঠিক করতে হবে তা জানায়। লাইসেন্সের মেয়াদ শেষ হলে মডিউলের বিস্তারিত পাতাগুলো বন্ধ হয় এবং রিপোর্ট ছোট হয়, কিন্তু টুলগুলো আগের মতোই কাজ করে যায়। সার্ভার সুরক্ষাহীন থাকে না।

06দুর্বলতা কীভাবে জানাবেন

প্যানেলে কোনো দুর্বলতা পেলে support@arciveo.com-এ লিখুন। এই যোগাযোগ security.txt-এও দেওয়া আছে।

এখানে বর্ণিত সবকিছু Arcivéo Security Monitor 1.0-এর কোডে যাচাই করা হয়েছে, অক্টোবর 2026।