01Où sont conservées les données

Tout ce que collecte le panneau reste sur votre serveur : événements de sécurité, métriques, rapports et réglages sont conservés dans une base MySQL et dans le répertoire data/, situé hors de la racine du site.

Nous ne recevons ni vos journaux, ni vos événements, ni vos adresses IP, ni vos métriques. Le panneau vit sur votre serveur, et les données ne nous parviennent pas.

L’interface du panneau ne charge rien depuis d’autres serveurs : polices, icônes, graphiques et carte des attaques sont livrés avec elle. Le panneau n’a ni compteur de visites ni outil d’analyse.

Les événements de sécurité sont conservés 90 jours, puis supprimés automatiquement.

02Ce que le panneau envoie à l’extérieur

Voici la liste complète des connexions qu’ouvre le panneau lui-même. Presque toutes ne fonctionnent que si vous les avez configurées.

Telegram si configuré vous avez indiqué un bot et un chat

Texte de la notification

E-mail : votre serveur SMTP ou Resend si configuré

Un e-mail avec une notification ou un rapport

Webhook : Slack ou toute adresse à vous si configuré

Un événement au format JSON

Notifications push dans le navigateur via le service de distribution du navigateur (Google, Mozilla, Apple) si activé sur votre appareil

Texte de la notification chiffré pour votre navigateur. Le service de distribution ne peut pas le lire

Synthèse des serveurs vers l’espace client my.arciveo.com désactivé par défaut s’active dans les réglages

Nom et adresse du serveur ; versions du système, de PHP et du panneau ; score de sécurité et état des outils ; charge du processeur, de la mémoire et du disque ; nombre d’événements. Ainsi que les connexions SSH réussies des dernières 24 heures (utilisateur et IP), jusqu’à 15 adresses d’attaquants et le dernier événement critique

Recherche de sous-domaines via crt.sh sur la page des certificats SSL à l’ouverture de la page au plus une fois toutes les 6 heures

Le nom de votre domaine principal. crt.sh affiche des journaux publics de certificats que tout le monde peut déjà consulter

Vérification de l’échéance des certificats tableau de bord et page SSL

Une connexion TLS ordinaire vers vos propres domaines

La licence est vérifiée sur votre serveur grâce à sa signature numérique : le panneau ne nous contacte pas pour savoir si elle est valide. Le panneau ne cherche ni ne télécharge lui-même de mises à jour.

Les outils de protection mettent à jour leurs bases eux-mêmes, depuis leurs propres serveurs et selon leur propre calendrier : signatures ClamAV, règles Suricata et CrowdSec, liste d’adresses malveillantes ipsum. Ce sont les connexions des outils eux-mêmes ; le panneau n’y prend aucune part. Par défaut, CrowdSec échange des signaux d’attaque avec sa communauté ; cela se règle dans CrowdSec lui-même.

03Accès au panneau

Connexion par mot de passe et second facteur : clé matérielle ou clé d’accès (WebAuthn : YubiKey, Touch ID, Windows Hello, passkey). Les clés WebAuthn ne fonctionnent qu’en HTTPS.

Restriction par IP, si vous l’avez activée : le panneau ne s’ouvre que depuis les adresses autorisées, les autres sont refusées avant même la page de connexion.

Protection contre la devinette des mots de passe : après 5 essais erronés depuis une adresse, la connexion depuis celle-ci est fermée pendant 15 minutes.

Protection contre la falsification de requêtes : chaque bouton qui modifie quelque chose vérifie un jeton secret de votre session. Un autre site ne peut pas l’actionner à votre place, même si vous êtes connecté au panneau à ce moment-là.

04Droits sur le serveur

Le panneau fonctionne sous l’utilisateur du serveur web, sans droits root.

Via sudo, il dispose d’une courte liste de commandes définie dans /etc/sudoers.d/monitor. Presque toutes se contentent de lire l’état des outils : UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor et d’autres. Le panneau ne peut modifier que deux choses : bannir et débannir une adresse dans fail2ban, et ajouter ou supprimer des règles de ports dans UFW, sur votre clic dans la page du module. La liste ne contient ni shell, ni commandes arbitraires, ni installation de paquets.

Le serveur web ne peut pas écrire dans le code du panneau : il ne peut écrire que dans les répertoires de données, de cache et de journaux.

Le panneau n’exécute pas lui-même les commandes de ses conseils de correction : vous les copiez et les lancez dans un terminal.

05Si la licence a expiré

Le serveur est protégé par les outils eux-mêmes : fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE. Le panneau montre leur travail et indique quoi corriger. À l’expiration de la licence, les pages détaillées des modules se ferment et le rapport est réduit, mais les outils continuent de fonctionner comme avant. Le serveur ne reste pas sans protection.

06Comment signaler une vulnérabilité

Si vous avez trouvé une vulnérabilité dans le panneau, écrivez à support@arciveo.com. Ce contact figure aussi dans security.txt.

Tout ce qui est décrit ici a été vérifié sur le code d’Arcivéo Security Monitor 1.0, octobre 2026.