01Gdzie przechowywane są dane
Wszystko, co zbiera panel, zostaje na Państwa serwerze: zdarzenia bezpieczeństwa, metryki, raporty i ustawienia znajdują się w bazie MySQL i w katalogu data/, poza katalogiem głównym witryny.
Nie otrzymujemy Państwa dzienników, zdarzeń, adresów IP ani metryk. Panel działa na Państwa serwerze, a dane nie trafiają do nas.
Interfejs panelu nie pobiera niczego z cudzych serwerów: czcionki, ikony, wykresy i mapa ataków są dostarczane razem z nim. W panelu nie ma liczników odwiedzin ani analityki.
Zdarzenia bezpieczeństwa są przechowywane 90 dni, a potem usuwane automatycznie.
02Co panel wysyła na zewnątrz
Poniżej pełna lista połączeń, które otwiera sam panel. Prawie wszystkie działają tylko wtedy, gdy zostały skonfigurowane.
Treść powiadomienia
Wiadomość z powiadomieniem lub raportem
Zdarzenie w formacie JSON
Treść powiadomienia zaszyfrowana dla Państwa przeglądarki. Usługa dostarczania nie może jej odczytać
Nazwa i adres serwera; wersje systemu, PHP i panelu; ocena bezpieczeństwa i stan narzędzi; obciążenie procesora, pamięci i dysku; liczba zdarzeń. A także udane logowania SSH z ostatnich 24 godzin (użytkownik i IP), do 15 adresów atakujących i ostatnie zdarzenie krytyczne
Nazwa Państwa głównej domeny. crt.sh pokazuje publiczne dzienniki certyfikatów, dostępne i tak dla każdego
Zwykłe połączenie TLS z Państwa własnymi domenami
Licencja jest sprawdzana na Państwa serwerze na podstawie podpisu cyfrowego: panel nie kontaktuje się z nami, aby ustalić, czy jest ważna. Sam panel nie wyszukuje ani nie pobiera aktualizacji.
Narzędzia ochrony same aktualizują swoje bazy, z własnych serwerów i według własnego harmonogramu: sygnatury ClamAV, reguły Suricata i CrowdSec, listę złośliwych adresów ipsum. To połączenia samych narzędzi; panel w nich nie uczestniczy. CrowdSec domyślnie wymienia sygnały o atakach ze swoją społecznością; ustawia się to w samym CrowdSec.
03Dostęp do panelu
Logowanie hasłem i drugi składnik: klucz sprzętowy lub klucz dostępu (WebAuthn: YubiKey, Touch ID, Windows Hello, passkey). Klucze WebAuthn działają tylko przez HTTPS.
Ograniczenie według IP, jeśli zostało włączone: panel otwiera się tylko z dozwolonych adresów, pozostałe otrzymują odmowę jeszcze przed stroną logowania.
Ochrona przed odgadywaniem hasła: po 5 błędnych próbach z jednego adresu logowanie z niego jest blokowane na 15 minut.
Ochrona przed fałszowaniem żądań: każdy przycisk, który coś zmienia, sprawdza tajny token Państwa sesji. Obca strona nie może go nacisnąć w Państwa imieniu, nawet jeśli są Państwo w tym czasie zalogowani do panelu.
04Uprawnienia na serwerze
Panel działa jako użytkownik serwera WWW, bez uprawnień root.
Przez sudo ma dozwoloną krótką listę poleceń z pliku /etc/sudoers.d/monitor. Prawie wszystkie tylko odczytują stan narzędzi: UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor i innych. Panel może zmieniać tylko dwie rzeczy: blokować i odblokowywać adres w fail2ban oraz dodawać lub usuwać reguły portów w UFW, po kliknięciu przycisku na stronie modułu. Na tej liście nie ma powłoki, dowolnych poleceń ani instalacji pakietów.
Serwer WWW nie może zapisywać w kodzie panelu: zapisuje tylko w katalogach danych, pamięci podręcznej i dzienników.
Panel sam nie wykonuje poleceń z podpowiedzi naprawczych: kopiuje się je i uruchamia w terminalu.
05Jeśli licencja wygasła
Serwer chronią same narzędzia: fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE. Panel pokazuje ich pracę i podpowiada, co naprawić. Gdy licencja wygasa, szczegółowe strony modułów zostają zamknięte, a raport skrócony, natomiast narzędzia działają dalej jak wcześniej. Serwer nie zostaje bez ochrony.
06Jak zgłosić podatność
Jeśli znaleźli Państwo podatność w panelu, proszę napisać na support@arciveo.com. Kontakt podano również w security.txt.
Wszystko, co tu opisano, sprawdzono w kodzie Arcivéo Security Monitor 1.0, październik 2026.