01داده‌ها کجا نگه داشته می‌شوند

هر چه پنل جمع می‌کند روی سرور شما می‌ماند: رویدادهای امنیتی، معیارها، گزارش‌ها و تنظیمات در پایگاه داده MySQL و در پوشهٔ data/ نگه داشته می‌شوند که بیرون از ریشهٔ سایت قرار دارد.

ما گزارش‌ها، رویدادها، نشانی‌های IP و معیارهای شما را دریافت نمی‌کنیم. پنل روی سرور شما زندگی می‌کند و داده‌ها به ما نمی‌رسند.

رابط پنل چیزی از سرورهای دیگر بارگذاری نمی‌کند: فونت‌ها، آیکون‌ها، نمودارها و نقشهٔ حملات همراه خود پنل ارائه می‌شوند. پنل شمارندهٔ بازدید یا ابزار تحلیل ندارد.

رویدادهای امنیتی ۹۰ روز نگه داشته و سپس به‌طور خودکار حذف می‌شوند.

02پنل چه چیزی به بیرون می‌فرستد

در ادامه فهرست کامل اتصال‌هایی آمده که خود پنل باز می‌کند. تقریباً همهٔ آن‌ها فقط وقتی کار می‌کنند که شما تنظیمشان کرده باشید.

Telegram در صورت تنظیم ربات و گفتگو را مشخص کرده‌اید

متن اعلان

ایمیل: سرور SMTP شما یا Resend در صورت تنظیم

نامه‌ای با اعلان یا گزارش

Webhook: Slack یا هر نشانی دلخواه شما در صورت تنظیم

رویدادی در قالب JSON

اعلان‌های فوری در مرورگر از طریق سرویس تحویل مرورگر (Google، Mozilla، Apple) در صورت فعال‌سازی روی دستگاه شما

متن اعلان، رمزگذاری‌شده برای مرورگر شما. سرویس تحویل نمی‌تواند آن را بخواند

خلاصهٔ سرورها به بخش مشتریان my.arciveo.com به‌طور پیش‌فرض خاموش در تنظیمات روشن می‌شود

نام و نشانی سرور؛ نسخه‌های سیستم‌عامل، PHP و پنل؛ امتیاز امنیتی و وضعیت ابزارها؛ بار پردازنده، حافظه و دیسک؛ تعداد رویدادها. همچنین ورودهای موفق SSH در ۲۴ ساعت گذشته (کاربر و IP)، حداکثر ۱۵ نشانی مهاجم و آخرین رویداد بحرانی

جستجوی زیردامنه‌ها از طریق crt.sh در صفحهٔ گواهی‌های SSL هنگام باز شدن صفحه حداکثر هر ۶ ساعت یک بار

نام دامنهٔ اصلی شما. crt.sh گزارش‌های عمومی گواهی‌ها را نشان می‌دهد که به‌هرحال برای همه در دسترس است

بررسی انقضای گواهی داشبورد و صفحهٔ SSL

یک اتصال TLS معمولی به دامنه‌های خودتان

مجوز روی سرور شما با امضای دیجیتال بررسی می‌شود: پنل برای دانستن اعتبار آن با ما تماس نمی‌گیرد. خود پنل هم به‌روزرسانی جستجو یا دانلود نمی‌کند.

ابزارهای حفاظتی پایگاه‌های داده خود را خودشان، از سرورهای خود و طبق برنامهٔ خود به‌روز می‌کنند: امضاهای ClamAV، قواعد Suricata و CrowdSec و فهرست نشانی‌های مخرب ipsum. این‌ها اتصال‌های خود ابزارهاست و پنل در آن‌ها نقشی ندارد. CrowdSec به‌طور پیش‌فرض سیگنال‌های حمله را با جامعهٔ خود به اشتراک می‌گذارد؛ این در خود CrowdSec تنظیم می‌شود.

03دسترسی به پنل

ورود با گذرواژه و عامل دوم: کلید سخت‌افزاری یا کلید عبور (WebAuthn: YubiKey، Touch ID، Windows Hello، passkey). کلیدهای WebAuthn فقط از طریق HTTPS کار می‌کنند.

محدودیت بر اساس IP، اگر آن را فعال کرده باشید: پنل فقط از نشانی‌های مجاز باز می‌شود و بقیه پیش از صفحهٔ ورود رد می‌شوند.

حفاظت در برابر حدس زدن گذرواژه: پس از ۵ تلاش نادرست از یک نشانی، ورود از آن نشانی برای ۱۵ دقیقه بسته می‌شود.

حفاظت در برابر جعل درخواست: هر دکمه‌ای که چیزی را تغییر می‌دهد، توکن مخفی نشست شما را بررسی می‌کند. سایت دیگری نمی‌تواند به‌جای شما آن را بزند، حتی اگر در همان لحظه وارد پنل شده باشید.

04دسترسی‌ها روی سرور

پنل با کاربر وب‌سرور و بدون دسترسی root اجرا می‌شود.

از طریق sudo فقط فهرست کوتاهی از فرمان‌ها در فایل /etc/sudoers.d/monitor برایش مجاز است. تقریباً همهٔ آن‌ها فقط وضعیت ابزارها را می‌خوانند: UFW، fail2ban، CrowdSec، ipset، auditd، Monit، AppArmor و دیگران. پنل فقط دو چیز را می‌تواند تغییر دهد: مسدود کردن و رفع مسدودیت یک نشانی در fail2ban، و افزودن یا حذف قواعد پورت در UFW، وقتی شما دکمهٔ صفحهٔ ماژول را می‌زنید. در این فهرست پوسته، فرمان دلخواه و نصب بسته وجود ندارد.

وب‌سرور نمی‌تواند در کد پنل بنویسد: فقط در پوشه‌های داده، حافظهٔ نهان و گزارش‌ها می‌نویسد.

پنل فرمان‌های راهنماهای رفع مشکل را خودش اجرا نمی‌کند: شما آن‌ها را کپی و در ترمینال اجرا می‌کنید.

05اگر مجوز منقضی شده باشد

از سرور خود ابزارها محافظت می‌کنند: fail2ban، UFW، Suricata، CrowdSec، ClamAV، AIDE. پنل کار آن‌ها را نشان می‌دهد و پیشنهاد می‌کند چه چیزی اصلاح شود. وقتی مجوز منقضی شود، صفحه‌های جزئیات ماژول‌ها بسته و گزارش کوتاه‌تر می‌شود، اما ابزارها مثل قبل به کار ادامه می‌دهند. سرور بی‌دفاع نمی‌ماند.

06چگونه آسیب‌پذیری را گزارش کنیم

اگر آسیب‌پذیری‌ای در پنل پیدا کرده‌اید، به support@arciveo.com بنویسید. این نشانی تماس در security.txt هم آمده است.

همهٔ آنچه اینجا آمده در کد Arcivéo Security Monitor 1.0 بررسی شده است، اکتبر ۲۰۲۶.