01Dónde se guardan los datos
Todo lo que recoge el panel se queda en su servidor: eventos de seguridad, métricas, informes y ajustes se guardan en una base de datos MySQL y en el directorio data/, que está fuera de la raíz del sitio.
No recibimos sus registros, eventos, direcciones IP ni métricas. El panel vive en su servidor y los datos no llegan a nosotros.
La interfaz del panel no carga nada desde otros servidores: fuentes, iconos, gráficos y el mapa de ataques vienen con ella. El panel no tiene contadores de visitas ni analítica.
Los eventos de seguridad se guardan 90 días y después se eliminan automáticamente.
02Qué envía el panel al exterior
Esta es la lista completa de las conexiones que abre el propio panel. Casi todas funcionan solo si usted las ha configurado.
Texto de la notificación
Un correo con una notificación o un informe
Un evento en formato JSON
Texto de la notificación cifrado para su navegador. El servicio de entrega no puede leerlo
Nombre y dirección del servidor; versiones del sistema, PHP y el panel; puntuación de seguridad y estado de las herramientas; carga de CPU, memoria y disco; número de eventos. Además, los inicios de sesión SSH correctos de las últimas 24 horas (usuario e IP), hasta 15 direcciones atacantes y el último evento crítico
El nombre de su dominio principal. crt.sh muestra registros públicos de certificados que cualquiera puede ver
Una conexión TLS normal con sus propios dominios
La licencia se comprueba en su servidor mediante su firma digital: el panel no nos consulta para saber si es válida. El propio panel no busca ni descarga actualizaciones.
Las herramientas de protección actualizan sus propias bases, desde sus propios servidores y según su propio calendario: firmas de ClamAV, reglas de Suricata y CrowdSec, la lista de direcciones maliciosas ipsum. Son conexiones de las propias herramientas; el panel no participa en ellas. Por defecto, CrowdSec intercambia señales de ataques con su comunidad; esto se configura en el propio CrowdSec.
03Acceso al panel
Inicio de sesión con contraseña y segundo factor: llave física o llave de acceso (WebAuthn: YubiKey, Touch ID, Windows Hello, passkey). Las llaves WebAuthn solo funcionan por HTTPS.
Restricción por IP, si la ha activado: el panel solo se abre desde direcciones permitidas y las demás reciben un rechazo antes incluso de la página de inicio de sesión.
Protección contra el intento de adivinar contraseñas: tras 5 intentos fallidos desde una dirección, el inicio de sesión desde ella se bloquea durante 15 minutos.
Protección contra la falsificación de solicitudes: cada botón que cambia algo comprueba un token secreto de su sesión. Otro sitio no puede pulsarlo en su nombre, aunque usted haya iniciado sesión en el panel en ese momento.
04Permisos en el servidor
El panel funciona con el usuario del servidor web, sin permisos de root.
Mediante sudo tiene permitida una lista corta de comandos del archivo /etc/sudoers.d/monitor. Casi todos solo leen el estado de las herramientas: UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor y otras. El panel solo puede cambiar dos cosas: bloquear y desbloquear una dirección en fail2ban, y añadir o eliminar reglas de puertos en UFW, cuando usted pulsa el botón en la página del módulo. En esa lista no hay shell, ni comandos arbitrarios, ni instalación de paquetes.
El servidor web no puede escribir en el código del panel: solo puede escribir en los directorios de datos, caché y registros.
El panel no ejecuta por sí mismo los comandos de sus indicaciones para corregir problemas: usted los copia y los ejecuta en una terminal.
05Si la licencia ha caducado
El servidor está protegido por las propias herramientas: fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE. El panel muestra su trabajo e indica qué corregir. Cuando la licencia caduca, se cierran las páginas detalladas de los módulos y el informe se reduce, pero las herramientas siguen funcionando como antes. El servidor no se queda sin protección.
06Cómo informar de una vulnerabilidad
Si ha encontrado una vulnerabilidad en el panel, escriba a support@arciveo.com. El contacto también figura en security.txt.
Todo lo descrito aquí se ha comprobado en el código de Arcivéo Security Monitor 1.0, octubre de 2026.