01Gde se čuvaju podaci
Sve što panel prikuplja ostaje na vašem serveru: bezbednosni događaji, metrike, izveštaji i podešavanja nalaze se u MySQL bazi i u direktorijumu data/, koji je van korena sajta.
Ne dobijamo vaše dnevnike, događaje, IP adrese ni metrike. Panel živi na vašem serveru i podaci ne stižu do nas.
Interfejs panela ništa ne učitava sa tuđih servera: fontovi, ikone, grafikoni i mapa napada isporučuju se zajedno s njim. Brojača poseta i analitike u panelu nema.
Bezbednosni događaji se čuvaju 90 dana, a zatim se automatski brišu.
02Šta panel šalje napolje
Ispod je potpuna lista veza koje otvara sam panel. Skoro sve rade samo ako ste ih podesili.
Tekst obaveštenja
Poruka sa obaveštenjem ili izveštajem
Događaj u JSON formatu
Tekst obaveštenja šifrovan za vaš pregledač. Servis za isporuku ne može da ga pročita
Naziv i adresa servera; verzije OS-a, PHP-a i panela; ocena bezbednosti i stanje alata; opterećenje procesora, memorije i diska; broj događaja. Kao i uspešne SSH prijave u poslednja 24 sata (korisnik i IP), do 15 adresa napadača i poslednji kritični događaj
Naziv vašeg glavnog domena. crt.sh prikazuje javne dnevnike sertifikata koje ionako svako može da vidi
Obična TLS veza sa vašim sopstvenim domenima
Licenca se proverava na vašem serveru po digitalnom potpisu: panel nam se ne obraća da bi saznao da li važi. Sam panel ne traži i ne preuzima ažuriranja.
Alati za zaštitu sami ažuriraju svoje baze, sa svojih servera i po svom rasporedu: potpise ClamAV-a, pravila Suricata i CrowdSec-a, listu zlonamernih adresa ipsum. To su veze samih alata, panel u njima ne učestvuje. CrowdSec podrazumevano razmenjuje signale o napadima sa svojom zajednicom; to se podešava u samom CrowdSec-u.
03Pristup panelu
Prijava lozinkom i drugi faktor: hardverski ključ ili ključ za pristup (WebAuthn: YubiKey, Touch ID, Windows Hello, passkey). WebAuthn ključevi rade samo preko HTTPS-a.
Ograničenje po IP adresi, ako ste ga uključili: panel se otvara samo sa dozvoljenih adresa, ostali dobijaju odbijanje još pre stranice za prijavu.
Zaštita od pogađanja lozinke: posle 5 pogrešnih pokušaja sa jedne adrese, prijava sa nje se zatvara na 15 minuta.
Zaštita od lažnih zahteva: svako dugme koje nešto menja proverava tajni token vaše sesije. Tuđi sajt ne može da ga pritisne umesto vas, čak ni dok ste prijavljeni u panel.
04Prava na serveru
Panel radi kao korisnik veb servera, bez root prava.
Preko sudo mu je dozvoljena kratka lista komandi iz fajla /etc/sudoers.d/monitor. Skoro sve samo čitaju stanje alata: UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor i drugih. Panel može da menja samo dve stvari: da blokira i odblokira adresu u fail2ban-u i da dodaje ili uklanja pravila portova u UFW-u, na vaš klik na stranici modula. U toj listi nema ljuske, proizvoljnih komandi ni instalacije paketa.
Veb server ne može da piše u kod panela: može da piše samo u direktorijume za podatke, keš i dnevnike.
Komande iz saveta za ispravku panel ne izvršava sam: vi ih kopirate i pokrećete u terminalu.
05Ako je licenca istekla
Server štite sami alati: fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE. Panel prikazuje njihov rad i savetuje šta da ispravite. Kada licenca istekne, zatvaraju se detaljne stranice modula i izveštaj se skraćuje, a alati nastavljaju da rade kao i ranije. Server ne ostaje bez zaštite.
06Kako prijaviti ranjivost
Ako ste pronašli ranjivost u panelu, pišite na support@arciveo.com. Kontakt je naveden i u security.txt.
Sve što je ovde opisano provereno je u kodu Arcivéo Security Monitor 1.0, oktobar 2026.