01डेटा कहाँ रखा जाता है

पैनल जो कुछ भी जुटाता है, वह आपके सर्वर पर ही रहता है: सुरक्षा घटनाएँ, मेट्रिक्स, रिपोर्ट और सेटिंग MySQL डेटाबेस में और data/ डायरेक्टरी में रखी जाती हैं, जो साइट के रूट से बाहर है।

हमें आपके लॉग, घटनाएँ, IP पते या मेट्रिक्स नहीं मिलते। पैनल आपके सर्वर पर रहता है और डेटा हम तक नहीं पहुँचता।

पैनल का इंटरफ़ेस दूसरे सर्वरों से कुछ भी लोड नहीं करता: फ़ॉन्ट, आइकन, ग्राफ़ और हमलों का नक्शा पैनल के साथ ही आते हैं। पैनल में विज़िट काउंटर या एनालिटिक्स नहीं हैं।

सुरक्षा घटनाएँ 90 दिन रखी जाती हैं, फिर अपने आप हट जाती हैं।

02पैनल बाहर क्या भेजता है

नीचे उन कनेक्शनों की पूरी सूची है जिन्हें पैनल खुद खोलता है। लगभग सभी तभी काम करते हैं जब आपने उन्हें सेट किया हो।

Telegram अगर सेट किया हो आपने बॉट और चैट बताई हो

सूचना का पाठ

ईमेल: आपका SMTP सर्वर या Resend अगर सेट किया हो

सूचना या रिपोर्ट वाला ईमेल

Webhook: Slack या आपका कोई भी पता अगर सेट किया हो

JSON फ़ॉर्मेट में घटना

ब्राउज़र की डिलीवरी सेवा (Google, Mozilla, Apple) के ज़रिए ब्राउज़र में पुश सूचनाएँ अगर चालू हो आपके डिवाइस पर

आपके ब्राउज़र के लिए एन्क्रिप्ट किया गया सूचना का पाठ। डिलीवरी सेवा इसे नहीं पढ़ सकती

क्लाइंट एरिया my.arciveo.com को सर्वरों का सारांश डिफ़ॉल्ट रूप से बंद सेटिंग में चालू किया जाता है

सर्वर का नाम और पता; ऑपरेटिंग सिस्टम, PHP और पैनल के संस्करण; सुरक्षा स्कोर और टूल की स्थिति; प्रोसेसर, मेमोरी और डिस्क का लोड; घटनाओं की संख्या। साथ ही पिछले 24 घंटों के सफल SSH लॉगिन (उपयोगकर्ता और IP), हमलावरों के अधिकतम 15 पते और आख़िरी गंभीर घटना

SSL सर्टिफ़िकेट वाले पेज पर crt.sh से सबडोमेन की खोज पेज खुलने पर अधिकतम हर 6 घंटे में एक बार

आपके मुख्य डोमेन का नाम। crt.sh सर्टिफ़िकेट के सार्वजनिक लॉग दिखाता है, जिन्हें कोई भी पहले से देख सकता है

सर्टिफ़िकेट की वैधता की जाँच डैशबोर्ड और SSL पेज

आपके अपने डोमेन से सामान्य TLS कनेक्शन

लाइसेंस की जाँच आपके सर्वर पर डिजिटल हस्ताक्षर से होती है: यह जानने के लिए कि लाइसेंस मान्य है या नहीं, पैनल हमसे संपर्क नहीं करता। पैनल खुद अपडेट न खोजता है, न डाउनलोड करता है।

सुरक्षा टूल अपने डेटाबेस खुद अपडेट करते हैं, अपने सर्वरों से और अपने समय पर: ClamAV के सिग्नेचर, Suricata और CrowdSec के नियम, और हानिकारक पतों की सूची ipsum। ये टूल के अपने कनेक्शन हैं; पैनल इनमें हिस्सा नहीं लेता। CrowdSec डिफ़ॉल्ट रूप से अपने समुदाय के साथ हमलों के संकेत साझा करता है; इसे CrowdSec में ही सेट किया जाता है।

03पैनल तक पहुँच

पासवर्ड और दूसरे कारक से लॉगिन: हार्डवेयर कुंजी या पासकी (WebAuthn: YubiKey, Touch ID, Windows Hello, passkey)। WebAuthn कुंजियाँ केवल HTTPS पर काम करती हैं।

IP प्रतिबंध, अगर आपने इसे चालू किया हो: पैनल केवल अनुमत पतों से खुलता है, बाकी को लॉगिन पेज से पहले ही मना कर दिया जाता है।

पासवर्ड अनुमान से सुरक्षा: एक पते से 5 गलत प्रयासों के बाद उस पते से लॉगिन 15 मिनट के लिए बंद हो जाता है।

नकली अनुरोधों से सुरक्षा: कुछ भी बदलने वाला हर बटन आपके सत्र का गुप्त टोकन जाँचता है। कोई दूसरी साइट आपकी जगह उसे नहीं दबा सकती, भले ही उस समय आप पैनल में लॉग इन हों।

04सर्वर पर अधिकार

पैनल वेब सर्वर के उपयोगकर्ता के रूप में, root अधिकारों के बिना चलता है।

sudo के ज़रिए उसे फ़ाइल /etc/sudoers.d/monitor में दी गई कमांडों की एक छोटी सूची की अनुमति है। लगभग सभी केवल टूल की स्थिति पढ़ती हैं: UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor और अन्य। पैनल केवल दो चीज़ें बदल सकता है: fail2ban में किसी पते को प्रतिबंधित करना और प्रतिबंध हटाना, और UFW में पोर्ट के नियम जोड़ना या हटाना, जब आप मॉड्यूल के पेज पर बटन दबाएँ। इस सूची में शेल, मनचाही कमांड या पैकेज इंस्टॉल करना नहीं है।

वेब सर्वर पैनल के कोड में नहीं लिख सकता: वह केवल डेटा, कैश और लॉग की डायरेक्टरी में लिख सकता है।

सुधार के सुझावों वाली कमांड पैनल खुद नहीं चलाता: आप उन्हें कॉपी करके टर्मिनल में चलाते हैं।

05अगर लाइसेंस समाप्त हो गया हो

सर्वर की सुरक्षा खुद टूल करते हैं: fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE। पैनल उनका काम दिखाता है और बताता है कि क्या ठीक करना है। लाइसेंस समाप्त होने पर मॉड्यूल के विस्तृत पेज बंद हो जाते हैं और रिपोर्ट छोटी हो जाती है, लेकिन टूल पहले की तरह काम करते रहते हैं। सर्वर बिना सुरक्षा के नहीं रहता।

06कमज़ोरी की सूचना कैसे दें

अगर आपको पैनल में कोई कमज़ोरी मिली है, तो support@arciveo.com पर लिखें। यह संपर्क security.txt में भी दिया गया है।

यहाँ बताई गई हर बात Arcivéo Security Monitor 1.0 के कोड पर जाँची गई है, अक्टूबर 2026।