01היכן נשמרים הנתונים

כל מה שהפאנל אוסף נשאר בשרת שלכם: אירועי אבטחה, מדדים, דוחות והגדרות נשמרים במסד נתונים MySQL ובתיקייה data/, שנמצאת מחוץ לשורש האתר.

איננו מקבלים את היומנים, האירועים, כתובות ה-IP או המדדים שלכם. הפאנל חי בשרת שלכם, והנתונים לא מגיעים אלינו.

ממשק הפאנל אינו טוען דבר משרתים אחרים: גופנים, סמלים, גרפים ומפת התקיפות מגיעים יחד איתו. בפאנל אין מוני ביקורים ואין כלי ניתוח.

אירועי אבטחה נשמרים 90 יום ולאחר מכן נמחקים אוטומטית.

02מה הפאנל שולח החוצה

להלן הרשימה המלאה של החיבורים שהפאנל עצמו פותח. כמעט כולם פועלים רק אם הגדרתם אותם.

Telegram אם הוגדר הזנתם בוט וצ׳אט

טקסט ההתראה

דואר: שרת ה-SMTP שלכם או Resend אם הוגדר

הודעה עם התראה או דוח

Webhook: Slack או כל כתובת שלכם אם הוגדר

אירוע בפורמט JSON

התראות דחיפה בדפדפן דרך שירות המסירה של הדפדפן (Google, Mozilla, Apple) אם הופעל במכשיר שלכם

טקסט ההתראה מוצפן עבור הדפדפן שלכם. שירות המסירה אינו יכול לקרוא אותו

סיכום שרתים לאזור הלקוחות my.arciveo.com כבוי כברירת מחדל מופעל בהגדרות

שם וכתובת השרת; גרסאות מערכת ההפעלה, PHP והפאנל; ציון האבטחה ומצב הכלים; עומס המעבד, הזיכרון והדיסק; מספר האירועים. וגם כניסות SSH מוצלחות ב-24 השעות האחרונות (משתמש ו-IP), עד 15 כתובות של תוקפים והאירוע הקריטי האחרון

חיפוש תת-דומיינים דרך crt.sh בדף תעודות ה-SSL בפתיחת הדף לכל היותר פעם ב-6 שעות

שם הדומיין הראשי שלכם. crt.sh מציג יומני תעודות ציבוריים שכל אחד יכול לראות ממילא

בדיקת תוקף התעודה לוח הבקרה ודף SSL

חיבור TLS רגיל לדומיינים שלכם

הרישיון נבדק בשרת שלכם לפי החתימה הדיגיטלית: הפאנל אינו פונה אלינו כדי לדעת אם הוא בתוקף. הפאנל עצמו גם אינו מחפש ואינו מוריד עדכונים.

כלי ההגנה מעדכנים את מאגריהם בעצמם, מהשרתים שלהם ולפי לוח הזמנים שלהם: חתימות ClamAV, כללי Suricata ו-CrowdSec ורשימת הכתובות הזדוניות ipsum. אלה חיבורים של הכלים עצמם, והפאנל אינו משתתף בהם. CrowdSec משתף כברירת מחדל אותות על תקיפות עם הקהילה שלו; זה מוגדר ב-CrowdSec עצמו.

03גישה לפאנל

כניסה בסיסמה ובגורם שני: מפתח חומרה או מפתח גישה (WebAuthn: YubiKey, Touch ID, Windows Hello, passkey). מפתחות WebAuthn פועלים רק ב-HTTPS.

הגבלה לפי IP, אם הפעלתם אותה: הפאנל נפתח רק מכתובות מורשות, והשאר נדחים עוד לפני דף הכניסה.

הגנה מפני ניחוש סיסמה: אחרי 5 ניסיונות שגויים מכתובת אחת, הכניסה ממנה נחסמת ל-15 דקות.

הגנה מפני זיוף בקשות: כל כפתור שמשנה משהו בודק אסימון סודי של ההפעלה שלכם. אתר אחר לא יוכל ללחוץ עליו במקומכם, גם אם באותו רגע אתם מחוברים לפאנל.

04הרשאות בשרת

הפאנל פועל כמשתמש של שרת האינטרנט, בלי הרשאות root.

דרך sudo מותרת לו רשימה קצרה של פקודות מהקובץ /etc/sudoers.d/monitor. כמעט כולן רק קוראות את מצב הכלים: UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor ועוד. הפאנל יכול לשנות רק שני דברים: לחסום ולשחרר כתובת ב-fail2ban, ולהוסיף או להסיר כללי פורטים ב-UFW, כשאתם לוחצים על הכפתור בדף המודול. ברשימה אין מעטפת, פקודות שרירותיות או התקנת חבילות.

שרת האינטרנט אינו יכול לכתוב בקוד הפאנל: הוא כותב רק לתיקיות הנתונים, המטמון והיומנים.

את הפקודות מהעצות לתיקון הפאנל אינו מריץ בעצמו: אתם מעתיקים אותן ומריצים במסוף.

05אם הרישיון פג

את השרת מגנים הכלים עצמם: fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE. הפאנל מציג את עבודתם ומציע מה לתקן. כשהרישיון פג, דפי הפירוט של המודולים נסגרים והדוח מתקצר, אבל הכלים ממשיכים לפעול כמו קודם. השרת לא נשאר בלי הגנה.

06איך לדווח על חולשה

אם מצאתם חולשה בפאנל, כתבו אל support@arciveo.com. איש הקשר מופיע גם ב-security.txt.

כל המתואר כאן נבדק מול הקוד של Arcivéo Security Monitor 1.0, אוקטובר 2026.