01Dữ liệu được lưu ở đâu
Mọi thứ bảng điều khiển thu thập đều ở lại trên máy chủ của bạn: sự kiện bảo mật, số liệu, báo cáo và thiết lập nằm trong cơ sở dữ liệu MySQL và trong thư mục data/, nằm ngoài thư mục gốc của trang web.
Chúng tôi không nhận nhật ký, sự kiện, địa chỉ IP hay số liệu của bạn. Bảng điều khiển sống trên máy chủ của bạn, và dữ liệu không đến với chúng tôi.
Giao diện bảng điều khiển không tải gì từ máy chủ khác: phông chữ, biểu tượng, biểu đồ và bản đồ tấn công đi kèm sẵn. Bảng điều khiển không có bộ đếm lượt truy cập hay công cụ phân tích.
Sự kiện bảo mật được lưu 90 ngày, sau đó tự động xóa.
02Bảng điều khiển gửi gì ra ngoài
Dưới đây là danh sách đầy đủ các kết nối do chính bảng điều khiển mở. Gần như tất cả chỉ hoạt động nếu bạn đã thiết lập.
Nội dung thông báo
Thư chứa thông báo hoặc báo cáo
Sự kiện ở định dạng JSON
Nội dung thông báo được mã hóa cho trình duyệt của bạn. Dịch vụ phân phối không thể đọc được
Tên và địa chỉ máy chủ; phiên bản hệ điều hành, PHP và bảng điều khiển; điểm bảo mật và trạng thái công cụ; tải CPU, bộ nhớ và ổ đĩa; số sự kiện. Ngoài ra là các lần đăng nhập SSH thành công trong 24 giờ qua (người dùng và IP), tối đa 15 địa chỉ kẻ tấn công và sự kiện nghiêm trọng gần nhất
Tên miền chính của bạn. crt.sh hiển thị nhật ký chứng chỉ công khai mà ai cũng có thể xem
Một kết nối TLS bình thường tới chính các tên miền của bạn
Giấy phép được kiểm tra ngay trên máy chủ của bạn bằng chữ ký số: bảng điều khiển không liên hệ với chúng tôi để biết giấy phép còn hiệu lực hay không. Bảng điều khiển cũng không tự tìm hay tải bản cập nhật.
Các công cụ bảo vệ tự cập nhật cơ sở dữ liệu của mình, từ máy chủ riêng và theo lịch riêng: chữ ký ClamAV, quy tắc Suricata và CrowdSec, danh sách địa chỉ độc hại ipsum. Đó là kết nối của chính các công cụ; bảng điều khiển không tham gia. Theo mặc định CrowdSec chia sẻ tín hiệu tấn công với cộng đồng của nó; việc này được cấu hình trong chính CrowdSec.
03Truy cập bảng điều khiển
Đăng nhập bằng mật khẩu và yếu tố thứ hai: khóa phần cứng hoặc khóa truy cập (WebAuthn: YubiKey, Touch ID, Windows Hello, passkey). Khóa WebAuthn chỉ hoạt động qua HTTPS.
Giới hạn theo IP, nếu bạn đã bật: bảng điều khiển chỉ mở từ các địa chỉ được phép, các địa chỉ khác bị từ chối ngay trước trang đăng nhập.
Chống dò mật khẩu: sau 5 lần thử sai từ một địa chỉ, việc đăng nhập từ địa chỉ đó bị khóa trong 15 phút.
Chống giả mạo yêu cầu: mọi nút thay đổi điều gì đó đều kiểm tra mã bí mật của phiên làm việc. Trang web khác không thể bấm thay bạn, kể cả khi lúc đó bạn đang đăng nhập bảng điều khiển.
04Quyền trên máy chủ
Bảng điều khiển chạy dưới người dùng của máy chủ web, không có quyền root.
Qua sudo, nó chỉ được phép chạy một danh sách lệnh ngắn trong tệp /etc/sudoers.d/monitor. Gần như tất cả chỉ đọc trạng thái công cụ: UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor và các công cụ khác. Bảng điều khiển chỉ có thể thay đổi hai việc: chặn và bỏ chặn một địa chỉ trong fail2ban, thêm hoặc xóa quy tắc cổng trong UFW, khi bạn bấm nút trên trang mô-đun. Danh sách không có shell, lệnh tùy ý hay cài đặt gói.
Máy chủ web không thể ghi vào mã của bảng điều khiển: chỉ có thể ghi vào các thư mục dữ liệu, bộ nhớ đệm và nhật ký.
Bảng điều khiển không tự chạy các lệnh trong gợi ý khắc phục: bạn sao chép và chạy chúng trong terminal.
05Nếu giấy phép đã hết hạn
Máy chủ được bảo vệ bởi chính các công cụ: fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE. Bảng điều khiển hiển thị công việc của chúng và gợi ý những gì cần khắc phục. Khi giấy phép hết hạn, các trang chi tiết của mô-đun bị đóng và báo cáo được rút gọn, nhưng các công cụ vẫn hoạt động như trước. Máy chủ không bị bỏ trống bảo vệ.
06Cách báo cáo lỗ hổng
Nếu bạn phát hiện lỗ hổng trong bảng điều khiển, hãy viết tới support@arciveo.com. Liên hệ này cũng có trong security.txt.
Mọi điều mô tả ở đây đã được kiểm tra trên mã của Arcivéo Security Monitor 1.0, tháng 10 năm 2026.