01Unde sunt păstrate datele

Tot ce colectează panoul rămâne pe serverul dumneavoastră: evenimentele de securitate, metricile, rapoartele și setările se află într-o bază MySQL și în directorul data/, aflat în afara rădăcinii site-ului.

Nu primim jurnalele, evenimentele, adresele IP sau metricile dumneavoastră. Panoul trăiește pe serverul dumneavoastră, iar datele nu ajung la noi.

Interfața panoului nu încarcă nimic de pe alte servere: fonturile, pictogramele, graficele și harta atacurilor vin împreună cu ea. Panoul nu are contoare de vizite sau instrumente de analiză.

Evenimentele de securitate se păstrează 90 de zile, apoi se șterg automat.

02Ce trimite panoul în exterior

Mai jos este lista completă a conexiunilor pe care le deschide panoul însuși. Aproape toate funcționează doar dacă le-ați configurat.

Telegram dacă este configurat ați indicat un bot și un chat

Textul notificării

E-mail: serverul dumneavoastră SMTP sau Resend dacă este configurat

Un e-mail cu o notificare sau un raport

Webhook: Slack sau orice adresă a dumneavoastră dacă este configurat

Un eveniment în format JSON

Notificări push în browser prin serviciul de livrare al browserului (Google, Mozilla, Apple) dacă este activat pe dispozitivul dumneavoastră

Textul notificării, criptat pentru browserul dumneavoastră. Serviciul de livrare nu îl poate citi

Rezumatul serverelor către contul de client my.arciveo.com dezactivat implicit se activează în setări

Numele și adresa serverului; versiunile sistemului, PHP și panoului; scorul de securitate și starea instrumentelor; încărcarea procesorului, memoriei și discului; numărul de evenimente. De asemenea, autentificările SSH reușite din ultimele 24 de ore (utilizator și IP), până la 15 adrese ale atacatorilor și ultimul eveniment critic

Căutarea subdomeniilor prin crt.sh pe pagina certificatelor SSL la deschiderea paginii cel mult o dată la 6 ore

Numele domeniului dumneavoastră principal. crt.sh afișează jurnale publice de certificate, pe care le poate vedea oricine

Verificarea valabilității certificatului tabloul de bord și pagina SSL

O conexiune TLS obișnuită către propriile domenii

Licența se verifică pe serverul dumneavoastră după semnătura digitală: panoul nu ne contactează pentru a afla dacă este valabilă. Panoul nu caută și nu descarcă singur actualizări.

Instrumentele de protecție își actualizează singure bazele, de pe propriile servere și după propriul program: semnăturile ClamAV, regulile Suricata și CrowdSec, lista de adrese rău intenționate ipsum. Acestea sunt conexiunile instrumentelor înseși; panoul nu participă la ele. Implicit, CrowdSec schimbă semnale despre atacuri cu comunitatea sa; acest lucru se configurează în CrowdSec.

03Accesul la panou

Autentificare cu parolă și al doilea factor: cheie hardware sau cheie de acces (WebAuthn: YubiKey, Touch ID, Windows Hello, passkey). Cheile WebAuthn funcționează doar prin HTTPS.

Restricție după IP, dacă ați activat-o: panoul se deschide doar de la adresele permise, celelalte sunt refuzate încă înainte de pagina de autentificare.

Protecție împotriva ghicirii parolei: după 5 încercări greșite de la o adresă, autentificarea de la ea se blochează pentru 15 minute.

Protecție împotriva falsificării cererilor: fiecare buton care modifică ceva verifică un token secret al sesiunii dumneavoastră. Un alt site nu îl poate apăsa în locul dumneavoastră, chiar dacă în acel moment sunteți autentificat în panou.

04Drepturile pe server

Panoul rulează ca utilizatorul serverului web, fără drepturi root.

Prin sudo îi este permisă o listă scurtă de comenzi din fișierul /etc/sudoers.d/monitor. Aproape toate doar citesc starea instrumentelor: UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor și altele. Panoul poate modifica doar două lucruri: să blocheze și să deblocheze o adresă în fail2ban și să adauge sau să elimine reguli de porturi în UFW, la apăsarea butonului din pagina modulului. În această listă nu există shell, comenzi arbitrare sau instalare de pachete.

Serverul web nu poate scrie în codul panoului: poate scrie doar în directoarele de date, cache și jurnale.

Comenzile din sugestiile de remediere nu sunt rulate de panou: le copiați și le rulați într-un terminal.

05Dacă licența a expirat

Serverul este protejat de instrumentele înseși: fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE. Panoul arată munca lor și sugerează ce trebuie remediat. Când licența expiră, paginile detaliate ale modulelor se închid și raportul se scurtează, dar instrumentele continuă să funcționeze ca înainte. Serverul nu rămâne fără protecție.

06Cum raportați o vulnerabilitate

Dacă ați găsit o vulnerabilitate în panou, scrieți la support@arciveo.com. Contactul este indicat și în security.txt.

Tot ce este descris aici a fost verificat în codul Arcivéo Security Monitor 1.0, octombrie 2026.