01Где хранятся данные
Всё, что собирает панель, остаётся на вашем сервере: события безопасности, метрики, отчёты и настройки лежат в базе MySQL и в каталоге data/, который находится вне корня сайта.
Мы не получаем ваших журналов, событий, IP-адресов и метрик. Панель живёт на вашем сервере, и данные не уходят к нам.
Интерфейс панели ничего не загружает с чужих серверов: шрифты, иконки, графики и карта атак поставляются вместе с ней. Счётчиков посещений и аналитики в панели нет.
События безопасности хранятся 90 дней, потом удаляются автоматически.
02Что панель передаёт наружу
Ниже полный список соединений, которые открывает сама панель. Почти все они работают, только если вы их настроили.
Текст уведомления
Письмо с уведомлением или отчётом
Событие в формате JSON
Текст уведомления, зашифрованный для вашего браузера. Служба доставки прочитать его не может
Имя и адрес сервера; версии ОС, PHP и панели; оценка безопасности и состояние инструментов; загрузка процессора, памяти и диска; число событий. А также успешные входы по SSH за сутки (пользователь и IP), до 15 адресов атакующих и последнее критичное событие
Имя вашего основного домена. crt.sh показывает публичные журналы сертификатов, которые и так доступны любому
Обычное TLS-соединение с вашими же доменами
Лицензия проверяется на вашем сервере по цифровой подписи: панель не обращается к нам, чтобы узнать, действует ли она. Сама панель не ищет и не скачивает обновления.
Инструменты защиты обновляют свои базы сами, со своих серверов и по своему расписанию: сигнатуры ClamAV, правила Suricata и CrowdSec, список вредоносных адресов ipsum. Это соединения самих инструментов, панель в них не участвует. CrowdSec по умолчанию обменивается сигналами о нападениях со своим сообществом; это настраивается в самом CrowdSec.
03Доступ к панели
Вход по паролю и второй фактор: аппаратный ключ или ключ доступа (WebAuthn: YubiKey, Touch ID, Windows Hello, passkey). Ключи WebAuthn работают только по HTTPS.
Ограничение по IP, если вы его включили: панель открывается только с разрешённых адресов, остальные получают отказ ещё до страницы входа.
Защита от подбора пароля: после 5 неверных попыток с одного адреса вход с него закрывается на 15 минут.
Защита от подделки запросов: каждая кнопка, которая что-то меняет, проверяет секретный токен вашей сессии. Чужой сайт не сможет нажать её за вас, даже если вы в этот момент вошли в панель.
04Права на сервере
Панель работает от имени пользователя веб-сервера, без прав root.
Через sudo ей разрешён короткий список команд из файла /etc/sudoers.d/monitor. Почти все они только читают состояние инструментов: UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor и других. Изменять панель может только две вещи: банить и разбанивать адрес в fail2ban и добавлять или удалять правила портов в UFW, по вашей кнопке на странице модуля. Оболочки, произвольных команд и установки пакетов в этом списке нет.
Код панели веб-серверу недоступен на запись: писать он может только в каталоги данных, кэша и журналов.
Команды из подсказок «как исправить» панель сама не выполняет: вы копируете их и запускаете в терминале.
05Если лицензия закончилась
Сервер защищают сами инструменты: fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE. Панель показывает их работу и подсказывает, что исправить. Когда лицензия заканчивается, закрываются подробные страницы модулей и сокращается отчёт, а инструменты продолжают работать как прежде. Сервер не остаётся без защиты.
06Как сообщить об уязвимости
Если вы нашли уязвимость в панели, напишите на support@arciveo.com. Контакт также указан в security.txt.
Всё описанное проверено по коду Arcivéo Security Monitor 1.0, октябрь 2026.