01Де зберігаються дані
Усе, що збирає панель, залишається на вашому сервері: події безпеки, метрики, звіти й налаштування лежать у базі MySQL і в каталозі data/, який розташований поза коренем сайту.
Ми не отримуємо ваших журналів, подій, IP-адрес і метрик. Панель живе на вашому сервері, і дані не надходять до нас.
Інтерфейс панелі нічого не завантажує з чужих серверів: шрифти, іконки, графіки й карта атак постачаються разом із нею. Лічильників відвідувань і аналітики в панелі немає.
Події безпеки зберігаються 90 днів, потім видаляються автоматично.
02Що панель передає назовні
Нижче повний список з’єднань, які відкриває сама панель. Майже всі вони працюють, лише якщо ви їх налаштували.
Текст сповіщення
Лист зі сповіщенням або звітом
Подія у форматі JSON
Текст сповіщення, зашифрований для вашого браузера. Служба доставки не може його прочитати
Назва й адреса сервера; версії ОС, PHP і панелі; оцінка безпеки та стан інструментів; навантаження процесора, пам’яті й диска; кількість подій. А також успішні входи по SSH за добу (користувач і IP), до 15 адрес атакувальників і остання критична подія
Назва вашого основного домену. crt.sh показує публічні журнали сертифікатів, які й так доступні будь-кому
Звичайне TLS-з’єднання з вашими ж доменами
Ліцензія перевіряється на вашому сервері за цифровим підписом: панель не звертається до нас, щоб дізнатися, чи вона дійсна. Сама панель не шукає й не завантажує оновлень.
Інструменти захисту оновлюють свої бази самі, зі своїх серверів і за своїм розкладом: сигнатури ClamAV, правила Suricata і CrowdSec, список шкідливих адрес ipsum. Це з’єднання самих інструментів, панель у них не бере участі. CrowdSec за замовчуванням обмінюється сигналами про атаки зі своєю спільнотою; це налаштовується в самому CrowdSec.
03Доступ до панелі
Вхід за паролем і другий фактор: апаратний ключ або ключ доступу (WebAuthn: YubiKey, Touch ID, Windows Hello, passkey). Ключі WebAuthn працюють лише через HTTPS.
Обмеження за IP, якщо ви його увімкнули: панель відкривається лише з дозволених адрес, решта отримує відмову ще до сторінки входу.
Захист від підбору пароля: після 5 невдалих спроб з однієї адреси вхід з неї закривається на 15 хвилин.
Захист від підробки запитів: кожна кнопка, яка щось змінює, перевіряє секретний токен вашої сесії. Чужий сайт не зможе натиснути її замість вас, навіть якщо ви в цей момент увійшли в панель.
04Права на сервері
Панель працює від імені користувача вебсервера, без прав root.
Через sudo їй дозволено короткий список команд із файлу /etc/sudoers.d/monitor. Майже всі вони лише читають стан інструментів: UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor та інших. Змінювати панель може лише дві речі: банити й розбанювати адресу у fail2ban і додавати або видаляти правила портів в UFW, за вашою кнопкою на сторінці модуля. Оболонки, довільних команд і встановлення пакетів у цьому списку немає.
Код панелі недоступний вебсерверу на запис: писати він може лише в каталоги даних, кешу й журналів.
Команди з підказок, як виправити, панель сама не виконує: ви копіюєте їх і запускаєте в терміналі.
05Якщо ліцензія закінчилася
Сервер захищають самі інструменти: fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE. Панель показує їхню роботу й підказує, що виправити. Коли ліцензія закінчується, закриваються детальні сторінки модулів і скорочується звіт, а інструменти працюють, як і раніше. Сервер не лишається без захисту.
06Як повідомити про вразливість
Якщо ви знайшли вразливість у панелі, напишіть на support@arciveo.com. Контакт також указано в security.txt.
Усе описане перевірено за кодом Arcivéo Security Monitor 1.0, жовтень 2026.