01Missä tiedot säilytetään
Kaikki, mitä paneeli kerää, jää palvelimellesi: tietoturvatapahtumat, mittarit, raportit ja asetukset ovat MySQL-tietokannassa ja hakemistossa data/, joka on verkkosivuston juuren ulkopuolella.
Emme saa lokejasi, tapahtumiasi, IP-osoitteitasi tai mittareitasi. Paneeli elää palvelimellasi, eivätkä tiedot tule meille.
Paneelin käyttöliittymä ei lataa mitään muilta palvelimilta: fontit, kuvakkeet, kaaviot ja hyökkäyskartta tulevat sen mukana. Paneelissa ei ole kävijälaskureita eikä analytiikkaa.
Tietoturvatapahtumia säilytetään 90 päivää, minkä jälkeen ne poistetaan automaattisesti.
02Mitä paneeli lähettää ulos
Alla on täydellinen luettelo yhteyksistä, jotka paneeli itse avaa. Lähes kaikki toimivat vain, jos olet määrittänyt ne.
Ilmoituksen teksti
Sähköposti, jossa on ilmoitus tai raportti
Tapahtuma JSON-muodossa
Ilmoituksen teksti selaimellesi salattuna. Jakelupalvelu ei voi lukea sitä
Palvelimen nimi ja osoite; käyttöjärjestelmän, PHP:n ja paneelin versiot; tietoturvapisteet ja työkalujen tila; prosessorin, muistin ja levyn kuormitus; tapahtumien määrä. Lisäksi onnistuneet SSH-kirjautumiset viimeisen vuorokauden ajalta (käyttäjä ja IP), enintään 15 hyökkääjän osoitetta ja viimeisin kriittinen tapahtuma
Päätunnuksesi nimi. crt.sh näyttää julkisia varmennelokeja, jotka ovat joka tapauksessa kaikkien nähtävissä
Tavallinen TLS-yhteys omiin verkkotunnuksiisi
Lisenssi tarkistetaan palvelimellasi digitaalisen allekirjoituksen perusteella: paneeli ei ota meihin yhteyttä selvittääkseen, onko se voimassa. Paneeli ei itse etsi eikä lataa päivityksiä.
Suojaustyökalut päivittävät omat tietokantansa itse, omilta palvelimiltaan ja omalla aikataulullaan: ClamAV-tunnisteet, Suricatan ja CrowdSecin säännöt, haitallisten osoitteiden luettelo ipsum. Ne ovat työkalujen omia yhteyksiä; paneeli ei osallistu niihin. CrowdSec jakaa oletuksena hyökkäystietoja yhteisönsä kanssa; tämä määritetään itse CrowdSecissa.
03Pääsy paneeliin
Kirjautuminen salasanalla ja toisella tekijällä: laiteavaimella tai pääsyavaimella (WebAuthn: YubiKey, Touch ID, Windows Hello, passkey). WebAuthn-avaimet toimivat vain HTTPS-yhteydellä.
IP-rajoitus, jos olet ottanut sen käyttöön: paneeli aukeaa vain sallituista osoitteista, ja muut saavat hylkäyksen jo ennen kirjautumissivua.
Suojaus salasanan arvailua vastaan: viiden väärän yrityksen jälkeen samasta osoitteesta kirjautuminen siitä suljetaan 15 minuutiksi.
Suojaus väärennettyjä pyyntöjä vastaan: jokainen jotain muuttava painike tarkistaa istuntosi salaisen tunnisteen. Toinen sivusto ei voi painaa sitä puolestasi, vaikka olisit sillä hetkellä kirjautuneena paneeliin.
04Oikeudet palvelimella
Paneeli toimii verkkopalvelimen käyttäjänä ilman root-oikeuksia.
Sudon kautta sille on sallittu lyhyt luettelo komentoja tiedostosta /etc/sudoers.d/monitor. Lähes kaikki vain lukevat työkalujen tilaa: UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor ja muita. Paneeli voi muuttaa vain kahta asiaa: estää osoitteen fail2banissa ja poistaa eston sekä lisätä tai poistaa porttisääntöjä UFW:ssä, kun painat moduulisivun painiketta. Luettelossa ei ole komentotulkkia, mielivaltaisia komentoja eikä pakettien asennusta.
Verkkopalvelin ei voi kirjoittaa paneelin koodiin: se voi kirjoittaa vain tietojen, välimuistin ja lokien hakemistoihin.
Korjausvinkkien komentoja paneeli ei suorita itse: kopioit ne ja suoritat ne päätteessä.
05Jos lisenssi on vanhentunut
Palvelinta suojaavat työkalut itse: fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE. Paneeli näyttää niiden työn ja ehdottaa, mitä korjata. Kun lisenssi vanhenee, moduulien yksityiskohtaiset sivut suljetaan ja raportti lyhenee, mutta työkalut jatkavat toimintaansa kuten ennenkin. Palvelin ei jää ilman suojaa.
06Näin ilmoitat haavoittuvuudesta
Jos löysit paneelista haavoittuvuuden, kirjoita osoitteeseen support@arciveo.com. Yhteystieto on myös tiedostossa security.txt.
Kaikki tässä kuvattu on tarkistettu Arcivéo Security Monitor 1.0:n koodista, lokakuu 2026.