01Dove sono conservati i dati
Tutto ciò che il pannello raccoglie resta sul Suo server: eventi di sicurezza, metriche, report e impostazioni sono conservati in un database MySQL e nella directory data/, che si trova fuori dalla radice del sito.
Non riceviamo i Suoi log, eventi, indirizzi IP o metriche. Il pannello vive sul Suo server e i dati non arrivano a noi.
L’interfaccia del pannello non carica nulla da altri server: font, icone, grafici e mappa degli attacchi sono forniti con essa. Nel pannello non ci sono contatori di visite né strumenti di analisi.
Gli eventi di sicurezza sono conservati per 90 giorni, poi vengono eliminati automaticamente.
02Cosa invia il pannello all’esterno
Di seguito l’elenco completo delle connessioni che il pannello apre da sé. Quasi tutte funzionano solo se le ha configurate.
Testo della notifica
Un’email con una notifica o un report
Un evento in formato JSON
Testo della notifica cifrato per il Suo browser. Il servizio di consegna non può leggerlo
Nome e indirizzo del server; versioni di sistema operativo, PHP e pannello; punteggio di sicurezza e stato degli strumenti; carico di CPU, memoria e disco; numero di eventi. Inoltre gli accessi SSH riusciti delle ultime 24 ore (utente e IP), fino a 15 indirizzi degli aggressori e l’ultimo evento critico
Il nome del Suo dominio principale. crt.sh mostra registri pubblici dei certificati, già visibili a chiunque
Una normale connessione TLS verso i Suoi stessi domini
La licenza viene verificata sul Suo server tramite la firma digitale: il pannello non ci contatta per sapere se è valida. Il pannello non cerca né scarica aggiornamenti da sé.
Gli strumenti di protezione aggiornano le proprie basi da sé, dai propri server e secondo il proprio calendario: firme di ClamAV, regole di Suricata e CrowdSec, l’elenco di indirizzi malevoli ipsum. Sono connessioni degli strumenti stessi; il pannello non vi partecipa. Per impostazione predefinita CrowdSec scambia segnali sugli attacchi con la sua community; lo si configura in CrowdSec stesso.
03Accesso al pannello
Accesso con password e secondo fattore: chiave hardware o passkey (WebAuthn: YubiKey, Touch ID, Windows Hello, passkey). Le chiavi WebAuthn funzionano solo tramite HTTPS.
Restrizione per IP, se l’ha attivata: il pannello si apre solo dagli indirizzi consentiti, gli altri vengono rifiutati già prima della pagina di accesso.
Protezione contro i tentativi di indovinare la password: dopo 5 tentativi errati da un indirizzo, l’accesso da quell’indirizzo viene bloccato per 15 minuti.
Protezione contro la falsificazione delle richieste: ogni pulsante che modifica qualcosa verifica un token segreto della Sua sessione. Un altro sito non può premerlo al posto Suo, anche se in quel momento Lei è collegato al pannello.
04Permessi sul server
Il pannello funziona con l’utente del server web, senza permessi di root.
Tramite sudo gli è consentito un breve elenco di comandi del file /etc/sudoers.d/monitor. Quasi tutti si limitano a leggere lo stato degli strumenti: UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor e altri. Il pannello può modificare solo due cose: bannare e sbannare un indirizzo in fail2ban, e aggiungere o rimuovere regole delle porte in UFW, quando Lei preme il pulsante nella pagina del modulo. Nell’elenco non ci sono shell, comandi arbitrari né installazione di pacchetti.
Il server web non può scrivere nel codice del pannello: può scrivere solo nelle directory di dati, cache e log.
Il pannello non esegue da sé i comandi dei suggerimenti di correzione: Lei li copia e li esegue nel terminale.
05Se la licenza è scaduta
Il server è protetto dagli strumenti stessi: fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE. Il pannello mostra il loro lavoro e suggerisce cosa correggere. Quando la licenza scade, le pagine dettagliate dei moduli si chiudono e il report si riduce, mentre gli strumenti continuano a funzionare come prima. Il server non resta senza protezione.
06Come segnalare una vulnerabilità
Se ha trovato una vulnerabilità nel pannello, scriva a support@arciveo.com. Il contatto è indicato anche in security.txt.
Tutto ciò che è descritto qui è stato verificato sul codice di Arcivéo Security Monitor 1.0, ottobre 2026.