01Де зберігаються дані

Усе, що збирає панель, залишається на вашому сервері: події безпеки, метрики, звіти й налаштування лежать у базі MySQL і в каталозі data/, який розташований поза коренем сайту.

Ми не отримуємо ваших журналів, подій, IP-адрес і метрик. Панель живе на вашому сервері, і дані не надходять до нас.

Інтерфейс панелі нічого не завантажує з чужих серверів: шрифти, іконки, графіки й карта атак постачаються разом із нею. Лічильників відвідувань і аналітики в панелі немає.

Події безпеки зберігаються 90 днів, потім видаляються автоматично.

02Що панель передає назовні

Нижче повний список з’єднань, які відкриває сама панель. Майже всі вони працюють, лише якщо ви їх налаштували.

Telegram якщо налаштовано ви вказали бота й чат

Текст сповіщення

Пошта: ваш SMTP-сервер або Resend якщо налаштовано

Лист зі сповіщенням або звітом

Webhook: Slack або будь-яка ваша адреса якщо налаштовано

Подія у форматі JSON

Push-сповіщення в браузер через службу доставки браузера (Google, Mozilla, Apple) якщо увімкнено на вашому пристрої

Текст сповіщення, зашифрований для вашого браузера. Служба доставки не може його прочитати

Зведення по серверах в особистий кабінет my.arciveo.com вимкнено за замовчуванням вмикається в налаштуваннях

Назва й адреса сервера; версії ОС, PHP і панелі; оцінка безпеки та стан інструментів; навантаження процесора, пам’яті й диска; кількість подій. А також успішні входи по SSH за добу (користувач і IP), до 15 адрес атакувальників і остання критична подія

Пошук піддоменів через crt.sh на сторінці SSL-сертифікатів під час відкриття сторінки не частіше ніж раз на 6 годин

Назва вашого основного домену. crt.sh показує публічні журнали сертифікатів, які й так доступні будь-кому

Перевірка строку дії сертифіката дашборд і сторінка SSL

Звичайне TLS-з’єднання з вашими ж доменами

Ліцензія перевіряється на вашому сервері за цифровим підписом: панель не звертається до нас, щоб дізнатися, чи вона дійсна. Сама панель не шукає й не завантажує оновлень.

Інструменти захисту оновлюють свої бази самі, зі своїх серверів і за своїм розкладом: сигнатури ClamAV, правила Suricata і CrowdSec, список шкідливих адрес ipsum. Це з’єднання самих інструментів, панель у них не бере участі. CrowdSec за замовчуванням обмінюється сигналами про атаки зі своєю спільнотою; це налаштовується в самому CrowdSec.

03Доступ до панелі

Вхід за паролем і другий фактор: апаратний ключ або ключ доступу (WebAuthn: YubiKey, Touch ID, Windows Hello, passkey). Ключі WebAuthn працюють лише через HTTPS.

Обмеження за IP, якщо ви його увімкнули: панель відкривається лише з дозволених адрес, решта отримує відмову ще до сторінки входу.

Захист від підбору пароля: після 5 невдалих спроб з однієї адреси вхід з неї закривається на 15 хвилин.

Захист від підробки запитів: кожна кнопка, яка щось змінює, перевіряє секретний токен вашої сесії. Чужий сайт не зможе натиснути її замість вас, навіть якщо ви в цей момент увійшли в панель.

04Права на сервері

Панель працює від імені користувача вебсервера, без прав root.

Через sudo їй дозволено короткий список команд із файлу /etc/sudoers.d/monitor. Майже всі вони лише читають стан інструментів: UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor та інших. Змінювати панель може лише дві речі: банити й розбанювати адресу у fail2ban і додавати або видаляти правила портів в UFW, за вашою кнопкою на сторінці модуля. Оболонки, довільних команд і встановлення пакетів у цьому списку немає.

Код панелі недоступний вебсерверу на запис: писати він може лише в каталоги даних, кешу й журналів.

Команди з підказок, як виправити, панель сама не виконує: ви копіюєте їх і запускаєте в терміналі.

05Якщо ліцензія закінчилася

Сервер захищають самі інструменти: fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE. Панель показує їхню роботу й підказує, що виправити. Коли ліцензія закінчується, закриваються детальні сторінки модулів і скорочується звіт, а інструменти працюють, як і раніше. Сервер не лишається без захисту.

06Як повідомити про вразливість

Якщо ви знайшли вразливість у панелі, напишіть на support@arciveo.com. Контакт також указано в security.txt.

Усе описане перевірено за кодом Arcivéo Security Monitor 1.0, жовтень 2026.