01Onde ficam os dados

Tudo o que o painel recolhe fica no seu servidor: eventos de segurança, métricas, relatórios e definições ficam numa base de dados MySQL e no diretório data/, que está fora da raiz do site.

Não recebemos os seus registos, eventos, endereços IP nem métricas. O painel vive no seu servidor e os dados não chegam até nós.

A interface do painel não carrega nada de outros servidores: tipos de letra, ícones, gráficos e o mapa de ataques vêm com ela. O painel não tem contadores de visitas nem análises.

Os eventos de segurança ficam guardados 90 dias e depois são apagados automaticamente.

02O que o painel envia para o exterior

Segue a lista completa das ligações que o próprio painel abre. Quase todas só funcionam se as tiver configurado.

Telegram se configurado indicou um bot e uma conversa

Texto da notificação

Correio: o seu servidor SMTP ou o Resend se configurado

Uma mensagem com uma notificação ou um relatório

Webhook: Slack ou qualquer endereço seu se configurado

Um evento em formato JSON

Notificações push no navegador através do serviço de entrega do navegador (Google, Mozilla, Apple) se ativado no seu dispositivo

Texto da notificação cifrado para o seu navegador. O serviço de entrega não o consegue ler

Resumo dos servidores na área de cliente my.arciveo.com desativado por predefinição ativa-se nas definições

Nome e endereço do servidor; versões do sistema, do PHP e do painel; pontuação de segurança e estado das ferramentas; carga do processador, da memória e do disco; número de eventos. E ainda os inícios de sessão SSH bem-sucedidos das últimas 24 horas (utilizador e IP), até 15 endereços de atacantes e o último evento crítico

Pesquisa de subdomínios através do crt.sh na página dos certificados SSL ao abrir a página no máximo uma vez a cada 6 horas

O nome do seu domínio principal. O crt.sh mostra registos públicos de certificados, que qualquer pessoa já pode ver

Verificação da validade do certificado painel principal e página SSL

Uma ligação TLS normal aos seus próprios domínios

A licença é verificada no seu servidor pela assinatura digital: o painel não nos contacta para saber se é válida. O próprio painel não procura nem descarrega atualizações.

As ferramentas de proteção atualizam as próprias bases, a partir dos seus servidores e segundo o seu próprio calendário: assinaturas do ClamAV, regras do Suricata e do CrowdSec, a lista de endereços maliciosos ipsum. São ligações das próprias ferramentas; o painel não participa nelas. Por predefinição, o CrowdSec troca sinais de ataques com a sua comunidade; isto configura-se no próprio CrowdSec.

03Acesso ao painel

Início de sessão com palavra-passe e segundo fator: chave física ou chave de acesso (WebAuthn: YubiKey, Touch ID, Windows Hello, passkey). As chaves WebAuthn só funcionam por HTTPS.

Restrição por IP, se a tiver ativado: o painel só abre a partir de endereços permitidos e os restantes são recusados antes mesmo da página de início de sessão.

Proteção contra tentativas de adivinhar a palavra-passe: após 5 tentativas erradas a partir de um endereço, o início de sessão a partir dele fica bloqueado durante 15 minutos.

Proteção contra falsificação de pedidos: cada botão que altera algo verifica um token secreto da sua sessão. Outro site não o consegue premir por si, mesmo que esteja com sessão iniciada no painel nesse momento.

04Permissões no servidor

O painel funciona com o utilizador do servidor web, sem permissões de root.

Através do sudo tem permitida uma lista curta de comandos do ficheiro /etc/sudoers.d/monitor. Quase todos apenas leem o estado das ferramentas: UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor e outras. O painel só pode alterar duas coisas: banir e desbanir um endereço no fail2ban e adicionar ou remover regras de portas no UFW, quando carrega no botão da página do módulo. Esta lista não inclui shell, comandos arbitrários nem instalação de pacotes.

O servidor web não pode escrever no código do painel: só pode escrever nos diretórios de dados, cache e registos.

O painel não executa por si os comandos das sugestões de correção: copia-os e executa-os num terminal.

05Se a licença tiver expirado

O servidor é protegido pelas próprias ferramentas: fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE. O painel mostra o trabalho delas e sugere o que corrigir. Quando a licença expira, as páginas detalhadas dos módulos fecham e o relatório fica mais curto, mas as ferramentas continuam a funcionar como antes. O servidor não fica sem proteção.

06Como comunicar uma vulnerabilidade

Se encontrou uma vulnerabilidade no painel, escreva para support@arciveo.com. O contacto também consta do security.txt.

Tudo o que aqui se descreve foi verificado no código do Arcivéo Security Monitor 1.0, outubro de 2026.