01دادهها کجا نگه داشته میشوند
هر چه پنل جمع میکند روی سرور شما میماند: رویدادهای امنیتی، معیارها، گزارشها و تنظیمات در پایگاه داده MySQL و در پوشهٔ data/ نگه داشته میشوند که بیرون از ریشهٔ سایت قرار دارد.
ما گزارشها، رویدادها، نشانیهای IP و معیارهای شما را دریافت نمیکنیم. پنل روی سرور شما زندگی میکند و دادهها به ما نمیرسند.
رابط پنل چیزی از سرورهای دیگر بارگذاری نمیکند: فونتها، آیکونها، نمودارها و نقشهٔ حملات همراه خود پنل ارائه میشوند. پنل شمارندهٔ بازدید یا ابزار تحلیل ندارد.
رویدادهای امنیتی ۹۰ روز نگه داشته و سپس بهطور خودکار حذف میشوند.
02پنل چه چیزی به بیرون میفرستد
در ادامه فهرست کامل اتصالهایی آمده که خود پنل باز میکند. تقریباً همهٔ آنها فقط وقتی کار میکنند که شما تنظیمشان کرده باشید.
متن اعلان
نامهای با اعلان یا گزارش
رویدادی در قالب JSON
متن اعلان، رمزگذاریشده برای مرورگر شما. سرویس تحویل نمیتواند آن را بخواند
نام و نشانی سرور؛ نسخههای سیستمعامل، PHP و پنل؛ امتیاز امنیتی و وضعیت ابزارها؛ بار پردازنده، حافظه و دیسک؛ تعداد رویدادها. همچنین ورودهای موفق SSH در ۲۴ ساعت گذشته (کاربر و IP)، حداکثر ۱۵ نشانی مهاجم و آخرین رویداد بحرانی
نام دامنهٔ اصلی شما. crt.sh گزارشهای عمومی گواهیها را نشان میدهد که بههرحال برای همه در دسترس است
یک اتصال TLS معمولی به دامنههای خودتان
مجوز روی سرور شما با امضای دیجیتال بررسی میشود: پنل برای دانستن اعتبار آن با ما تماس نمیگیرد. خود پنل هم بهروزرسانی جستجو یا دانلود نمیکند.
ابزارهای حفاظتی پایگاههای داده خود را خودشان، از سرورهای خود و طبق برنامهٔ خود بهروز میکنند: امضاهای ClamAV، قواعد Suricata و CrowdSec و فهرست نشانیهای مخرب ipsum. اینها اتصالهای خود ابزارهاست و پنل در آنها نقشی ندارد. CrowdSec بهطور پیشفرض سیگنالهای حمله را با جامعهٔ خود به اشتراک میگذارد؛ این در خود CrowdSec تنظیم میشود.
03دسترسی به پنل
ورود با گذرواژه و عامل دوم: کلید سختافزاری یا کلید عبور (WebAuthn: YubiKey، Touch ID، Windows Hello، passkey). کلیدهای WebAuthn فقط از طریق HTTPS کار میکنند.
محدودیت بر اساس IP، اگر آن را فعال کرده باشید: پنل فقط از نشانیهای مجاز باز میشود و بقیه پیش از صفحهٔ ورود رد میشوند.
حفاظت در برابر حدس زدن گذرواژه: پس از ۵ تلاش نادرست از یک نشانی، ورود از آن نشانی برای ۱۵ دقیقه بسته میشود.
حفاظت در برابر جعل درخواست: هر دکمهای که چیزی را تغییر میدهد، توکن مخفی نشست شما را بررسی میکند. سایت دیگری نمیتواند بهجای شما آن را بزند، حتی اگر در همان لحظه وارد پنل شده باشید.
04دسترسیها روی سرور
پنل با کاربر وبسرور و بدون دسترسی root اجرا میشود.
از طریق sudo فقط فهرست کوتاهی از فرمانها در فایل /etc/sudoers.d/monitor برایش مجاز است. تقریباً همهٔ آنها فقط وضعیت ابزارها را میخوانند: UFW، fail2ban، CrowdSec، ipset، auditd، Monit، AppArmor و دیگران. پنل فقط دو چیز را میتواند تغییر دهد: مسدود کردن و رفع مسدودیت یک نشانی در fail2ban، و افزودن یا حذف قواعد پورت در UFW، وقتی شما دکمهٔ صفحهٔ ماژول را میزنید. در این فهرست پوسته، فرمان دلخواه و نصب بسته وجود ندارد.
وبسرور نمیتواند در کد پنل بنویسد: فقط در پوشههای داده، حافظهٔ نهان و گزارشها مینویسد.
پنل فرمانهای راهنماهای رفع مشکل را خودش اجرا نمیکند: شما آنها را کپی و در ترمینال اجرا میکنید.
05اگر مجوز منقضی شده باشد
از سرور خود ابزارها محافظت میکنند: fail2ban، UFW، Suricata، CrowdSec، ClamAV، AIDE. پنل کار آنها را نشان میدهد و پیشنهاد میکند چه چیزی اصلاح شود. وقتی مجوز منقضی شود، صفحههای جزئیات ماژولها بسته و گزارش کوتاهتر میشود، اما ابزارها مثل قبل به کار ادامه میدهند. سرور بیدفاع نمیماند.
06چگونه آسیبپذیری را گزارش کنیم
اگر آسیبپذیریای در پنل پیدا کردهاید، به support@arciveo.com بنویسید. این نشانی تماس در security.txt هم آمده است.
همهٔ آنچه اینجا آمده در کد Arcivéo Security Monitor 1.0 بررسی شده است، اکتبر ۲۰۲۶.