01Di mana data disimpan

Semua yang dikumpulkan panel tetap berada di server Anda: peristiwa keamanan, metrik, laporan, dan pengaturan disimpan di basis data MySQL dan di direktori data/, yang berada di luar root situs.

Kami tidak menerima log, peristiwa, alamat IP, maupun metrik Anda. Panel hidup di server Anda, dan data tidak sampai ke kami.

Antarmuka panel tidak memuat apa pun dari server lain: fon, ikon, grafik, dan peta serangan disertakan bersamanya. Panel tidak memiliki penghitung kunjungan maupun analitik.

Peristiwa keamanan disimpan selama 90 hari, lalu dihapus otomatis.

02Apa yang dikirim panel ke luar

Berikut daftar lengkap koneksi yang dibuka oleh panel itu sendiri. Hampir semuanya hanya berjalan jika Anda telah mengaturnya.

Telegram jika diatur Anda telah menentukan bot dan obrolan

Teks notifikasi

Email: server SMTP Anda atau Resend jika diatur

Email berisi notifikasi atau laporan

Webhook: Slack atau alamat apa pun milik Anda jika diatur

Peristiwa dalam format JSON

Notifikasi push di peramban melalui layanan pengiriman peramban (Google, Mozilla, Apple) jika diaktifkan di perangkat Anda

Teks notifikasi yang dienkripsi untuk peramban Anda. Layanan pengiriman tidak dapat membacanya

Ringkasan server ke area klien my.arciveo.com nonaktif secara bawaan diaktifkan di pengaturan

Nama dan alamat server; versi sistem operasi, PHP, dan panel; skor keamanan dan status alat; beban prosesor, memori, dan disk; jumlah peristiwa. Juga login SSH yang berhasil dalam 24 jam terakhir (pengguna dan IP), hingga 15 alamat penyerang, dan peristiwa kritis terakhir

Pencarian subdomain melalui crt.sh di halaman sertifikat SSL saat halaman dibuka paling sering sekali dalam 6 jam

Nama domain utama Anda. crt.sh menampilkan log sertifikat publik yang memang dapat dilihat siapa saja

Pemeriksaan masa berlaku sertifikat dasbor dan halaman SSL

Koneksi TLS biasa ke domain Anda sendiri

Lisensi diperiksa di server Anda berdasarkan tanda tangan digital: panel tidak menghubungi kami untuk mengetahui apakah lisensi masih berlaku. Panel sendiri tidak mencari maupun mengunduh pembaruan.

Alat perlindungan memperbarui basis datanya sendiri, dari server mereka sendiri dan sesuai jadwal mereka sendiri: tanda tangan ClamAV, aturan Suricata dan CrowdSec, daftar alamat berbahaya ipsum. Itu adalah koneksi milik alat-alat tersebut; panel tidak terlibat. Secara bawaan CrowdSec bertukar sinyal serangan dengan komunitasnya; ini diatur di CrowdSec sendiri.

03Akses ke panel

Login dengan kata sandi dan faktor kedua: kunci perangkat keras atau kunci sandi (WebAuthn: YubiKey, Touch ID, Windows Hello, passkey). Kunci WebAuthn hanya berfungsi melalui HTTPS.

Pembatasan IP, jika Anda mengaktifkannya: panel hanya terbuka dari alamat yang diizinkan, dan yang lain ditolak bahkan sebelum halaman login.

Perlindungan dari penebakan kata sandi: setelah 5 percobaan salah dari satu alamat, login dari alamat itu ditutup selama 15 menit.

Perlindungan dari permintaan palsu: setiap tombol yang mengubah sesuatu memeriksa token rahasia sesi Anda. Situs lain tidak dapat menekannya atas nama Anda, meskipun saat itu Anda sedang login ke panel.

04Hak di server

Panel berjalan sebagai pengguna server web, tanpa hak root.

Melalui sudo, panel diizinkan menjalankan daftar perintah singkat dari berkas /etc/sudoers.d/monitor. Hampir semuanya hanya membaca status alat: UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor, dan lainnya. Panel hanya dapat mengubah dua hal: memblokir dan membuka blokir alamat di fail2ban, serta menambah atau menghapus aturan port di UFW, saat Anda menekan tombol di halaman modul. Daftar ini tidak memuat shell, perintah bebas, maupun pemasangan paket.

Server web tidak dapat menulis ke kode panel: hanya dapat menulis ke direktori data, cache, dan log.

Panel tidak menjalankan sendiri perintah dari petunjuk perbaikan: Anda menyalinnya dan menjalankannya di terminal.

05Jika lisensi telah berakhir

Server dilindungi oleh alat-alat itu sendiri: fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE. Panel menampilkan kerja mereka dan menyarankan apa yang perlu diperbaiki. Saat lisensi berakhir, halaman rinci modul ditutup dan laporan menjadi lebih ringkas, sementara alat-alat tetap bekerja seperti sebelumnya. Server tidak dibiarkan tanpa perlindungan.

06Cara melaporkan kerentanan

Jika Anda menemukan kerentanan di panel, tulis ke support@arciveo.com. Kontak ini juga tercantum di security.txt.

Semua yang dijelaskan di sini telah diperiksa pada kode Arcivéo Security Monitor 1.0, Oktober 2026.