01Gdzie przechowywane są dane

Wszystko, co zbiera panel, zostaje na Państwa serwerze: zdarzenia bezpieczeństwa, metryki, raporty i ustawienia znajdują się w bazie MySQL i w katalogu data/, poza katalogiem głównym witryny.

Nie otrzymujemy Państwa dzienników, zdarzeń, adresów IP ani metryk. Panel działa na Państwa serwerze, a dane nie trafiają do nas.

Interfejs panelu nie pobiera niczego z cudzych serwerów: czcionki, ikony, wykresy i mapa ataków są dostarczane razem z nim. W panelu nie ma liczników odwiedzin ani analityki.

Zdarzenia bezpieczeństwa są przechowywane 90 dni, a potem usuwane automatycznie.

02Co panel wysyła na zewnątrz

Poniżej pełna lista połączeń, które otwiera sam panel. Prawie wszystkie działają tylko wtedy, gdy zostały skonfigurowane.

Telegram jeśli skonfigurowano podano bota i czat

Treść powiadomienia

Poczta: Państwa serwer SMTP lub Resend jeśli skonfigurowano

Wiadomość z powiadomieniem lub raportem

Webhook: Slack lub dowolny własny adres jeśli skonfigurowano

Zdarzenie w formacie JSON

Powiadomienia push w przeglądarce przez usługę dostarczania przeglądarki (Google, Mozilla, Apple) jeśli włączono na Państwa urządzeniu

Treść powiadomienia zaszyfrowana dla Państwa przeglądarki. Usługa dostarczania nie może jej odczytać

Podsumowanie serwerów w strefie klienta my.arciveo.com domyślnie wyłączone włącza się w ustawieniach

Nazwa i adres serwera; wersje systemu, PHP i panelu; ocena bezpieczeństwa i stan narzędzi; obciążenie procesora, pamięci i dysku; liczba zdarzeń. A także udane logowania SSH z ostatnich 24 godzin (użytkownik i IP), do 15 adresów atakujących i ostatnie zdarzenie krytyczne

Wyszukiwanie subdomen przez crt.sh na stronie certyfikatów SSL przy otwarciu strony nie częściej niż raz na 6 godzin

Nazwa Państwa głównej domeny. crt.sh pokazuje publiczne dzienniki certyfikatów, dostępne i tak dla każdego

Sprawdzanie ważności certyfikatu pulpit i strona SSL

Zwykłe połączenie TLS z Państwa własnymi domenami

Licencja jest sprawdzana na Państwa serwerze na podstawie podpisu cyfrowego: panel nie kontaktuje się z nami, aby ustalić, czy jest ważna. Sam panel nie wyszukuje ani nie pobiera aktualizacji.

Narzędzia ochrony same aktualizują swoje bazy, z własnych serwerów i według własnego harmonogramu: sygnatury ClamAV, reguły Suricata i CrowdSec, listę złośliwych adresów ipsum. To połączenia samych narzędzi; panel w nich nie uczestniczy. CrowdSec domyślnie wymienia sygnały o atakach ze swoją społecznością; ustawia się to w samym CrowdSec.

03Dostęp do panelu

Logowanie hasłem i drugi składnik: klucz sprzętowy lub klucz dostępu (WebAuthn: YubiKey, Touch ID, Windows Hello, passkey). Klucze WebAuthn działają tylko przez HTTPS.

Ograniczenie według IP, jeśli zostało włączone: panel otwiera się tylko z dozwolonych adresów, pozostałe otrzymują odmowę jeszcze przed stroną logowania.

Ochrona przed odgadywaniem hasła: po 5 błędnych próbach z jednego adresu logowanie z niego jest blokowane na 15 minut.

Ochrona przed fałszowaniem żądań: każdy przycisk, który coś zmienia, sprawdza tajny token Państwa sesji. Obca strona nie może go nacisnąć w Państwa imieniu, nawet jeśli są Państwo w tym czasie zalogowani do panelu.

04Uprawnienia na serwerze

Panel działa jako użytkownik serwera WWW, bez uprawnień root.

Przez sudo ma dozwoloną krótką listę poleceń z pliku /etc/sudoers.d/monitor. Prawie wszystkie tylko odczytują stan narzędzi: UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor i innych. Panel może zmieniać tylko dwie rzeczy: blokować i odblokowywać adres w fail2ban oraz dodawać lub usuwać reguły portów w UFW, po kliknięciu przycisku na stronie modułu. Na tej liście nie ma powłoki, dowolnych poleceń ani instalacji pakietów.

Serwer WWW nie może zapisywać w kodzie panelu: zapisuje tylko w katalogach danych, pamięci podręcznej i dzienników.

Panel sam nie wykonuje poleceń z podpowiedzi naprawczych: kopiuje się je i uruchamia w terminalu.

05Jeśli licencja wygasła

Serwer chronią same narzędzia: fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE. Panel pokazuje ich pracę i podpowiada, co naprawić. Gdy licencja wygasa, szczegółowe strony modułów zostają zamknięte, a raport skrócony, natomiast narzędzia działają dalej jak wcześniej. Serwer nie zostaje bez ochrony.

06Jak zgłosić podatność

Jeśli znaleźli Państwo podatność w panelu, proszę napisać na support@arciveo.com. Kontakt podano również w security.txt.

Wszystko, co tu opisano, sprawdzono w kodzie Arcivéo Security Monitor 1.0, październik 2026.