01データの保存場所

パネルが収集するものはすべてお客様のサーバーに残ります。セキュリティイベント、メトリクス、レポート、設定は MySQL データベースと、サイトのルート外にある data/ ディレクトリに保存されます。

当社はお客様のログ、イベント、IP アドレス、メトリクスを受け取りません。パネルはお客様のサーバー上で動き、データが当社に届くことはありません。

パネルの画面は他のサーバーから何も読み込みません。フォント、アイコン、グラフ、攻撃マップはパネルに同梱されています。アクセスカウンターや解析ツールもありません。

セキュリティイベントは 90 日間保存され、その後自動的に削除されます。

02パネルが外部へ送るもの

以下は、パネル自身が開く接続の完全な一覧です。ほぼすべて、お客様が設定した場合にのみ動作します。

Telegram 設定した場合 ボットとチャットを指定した場合

通知の本文

メール: お客様の SMTP サーバーまたは Resend 設定した場合

通知またはレポートのメール

Webhook: Slack または任意のお客様のアドレス 設定した場合

JSON 形式のイベント

ブラウザの配信サービス (Google、Mozilla、Apple) を通じたプッシュ通知 有効にした場合 お客様の端末で

お客様のブラウザ向けに暗号化された通知本文。配信サービスは読めません

クライアントエリア my.arciveo.com へのサーバー概要 初期状態はオフ 設定で有効化

サーバー名とアドレス、OS・PHP・パネルのバージョン、セキュリティスコアとツールの状態、CPU・メモリ・ディスクの負荷、イベント数。さらに直近 24 時間の SSH ログイン成功 (ユーザーと IP)、最大 15 件の攻撃元アドレス、最新の重大イベント

SSL 証明書ページでの crt.sh によるサブドメイン検索 ページを開いたとき 最大で 6 時間に 1 回

メインドメインの名前。crt.sh は誰でも見られる公開の証明書ログを表示します

証明書の有効期限チェック ダッシュボードと SSL ページ

お客様自身のドメインへの通常の TLS 接続

ライセンスはデジタル署名によってお客様のサーバー上で確認されます。有効かどうかを確かめるためにパネルが当社に問い合わせることはありません。パネル自身が更新を探したりダウンロードしたりすることもありません。

保護ツールは、自身のサーバーから自身のスケジュールでデータベースを更新します。ClamAV のシグネチャ、Suricata と CrowdSec のルール、悪性アドレスのリスト ipsum などです。これらはツール自身の接続で、パネルは関与しません。CrowdSec は初期設定でコミュニティと攻撃シグナルを共有します。この設定は CrowdSec 側で行います。

03パネルへのアクセス

パスワードと第 2 要素によるログイン: ハードウェアキーまたはパスキー (WebAuthn: YubiKey、Touch ID、Windows Hello、passkey)。WebAuthn キーは HTTPS でのみ動作します。

IP 制限 (有効にした場合): 許可したアドレスからのみパネルが開き、それ以外はログインページの前で拒否されます。

パスワード推測対策: 1 つのアドレスから 5 回誤入力すると、そのアドレスからのログインが 15 分間閉じられます。

リクエスト偽造対策: 何かを変更するボタンはすべて、お客様のセッションの秘密トークンを確認します。お客様がパネルにログインしている最中でも、他のサイトが代わりにボタンを押すことはできません。

04サーバー上の権限

パネルは Web サーバーのユーザーとして動作し、root 権限は持ちません。

sudo で許可されているのは、ファイル /etc/sudoers.d/monitor にある短いコマンド一覧だけです。ほぼすべてはツールの状態を読むだけです: UFW、fail2ban、CrowdSec、ipset、auditd、Monit、AppArmor など。パネルが変更できるのは 2 つだけで、fail2ban でのアドレスの禁止と解除、UFW のポートルールの追加と削除です。いずれもモジュールページでお客様がボタンを押したときに行われます。一覧にシェル、任意のコマンド、パッケージのインストールは含まれません。

Web サーバーはパネルのコードに書き込めません。書き込めるのはデータ、キャッシュ、ログのディレクトリだけです。

修正のヒントにあるコマンドをパネルが自分で実行することはありません。お客様がコピーしてターミナルで実行します。

05ライセンスが切れた場合

サーバーを守っているのはツール自身です: fail2ban、UFW、Suricata、CrowdSec、ClamAV、AIDE。パネルはその働きを示し、何を直すべきかを提案します。ライセンスが切れるとモジュールの詳細ページが閉じ、レポートが短くなりますが、ツールはこれまでどおり動き続けます。サーバーが無防備になることはありません。

06脆弱性の報告方法

パネルに脆弱性を見つけた場合は、support@arciveo.com までご連絡ください。この連絡先は security.txt にも記載しています。

ここに記載した内容はすべて、Arcivéo Security Monitor 1.0 のコードで確認済みです (2026 年 10 月)。