> security.md
Zabezpečení a nakládání s daty
Maguyva indexuje zákaznické repozitáře, aby poskytla code intelligence. Tato stránka uvádí, jak jsou tato data uložena, kdo k nim má přístup, kteří subprocesoři je zpracovávají a jak nahlásit bezpečnostní problémy.
Platné od 17. července 2026. Pouze fakta — podložená naší zásadou ochrany soukromí, souborem security.txt a veřejnými prohlášeními o nakládání s daty. Oprávnění AI crawlování veřejného webu se nevztahují na zákaznické repozitáře.
Toto je překlad vytvořený s pomocí AI, poskytnutý pro vaše pohodlí. Závaznou je pouze oficiální anglická verze — jakákoli smlouva, kterou uzavřete při registraci, se řídí anglickým textem. Přečíst oficiální anglickou verzi
tl;dr — Ukládáme zdrojový kód zákazníků a odvozené indexy, abychom umožnili vyhledávání a načítání souborů. Data jsou vázaná na tenant (tenant-scoped). Fragmenty kódu s ohledem na strukturu AST, bez identifikátorů zákazníka, jdou do Voyage AI kvůli generování embeddingů. Netrénujeme modely na kódu zákazníků. Zranitelnosti hlaste na security@maguyva.ai.
1. Kdo jsme
Maguyva je služba code intelligence provozovaná společností UT INTERNATIONAL PTE. LTD., registrovanou v Singapuru. Maguyva je cloudová služba: zákazníci se připojují přes endpoint MCP a autorizují repozitáře; nástroje zákaznické repozitáře neupravují.
2. S jakými daty pracujeme
Při používání Maguyva zpracováváme tři kategorie dat:
- Data účtu: jméno, e-mailová adresa a OAuth token GitHub použitý pro přístup k repozitářům, které autorizujete
- Data kódu: zdrojový kód uložený pro poskytování obsahu souborů a podporu vyhledávání; abstraktní syntaktické stromy (AST); grafy symbolů; a sémantické embeddingy odvozené z vašeho kódu
- Data o používání: jaké nástroje voláte, časová razítka a agregované vzorce dotazů
Data zákaznických repozitářů jsou oddělena od zásad crawlování veřejného webu. Oprávnění AI crawlování webu se nevztahují na soukromý kód zákazníků.
3. Kde to běží
Zdrojový kód zákazníků a odvozená data indexu jsou uloženy v infrastruktuře služby Maguyva na Supabase (PostgreSQL) v regionech AWS US. Veřejný web a doručování na okraji sítě (edge) běží na Cloudflare (CDN, edge compute, DNS). Pro generování embeddingů se do Voyage AI (dceřiné společnosti MongoDB) odesílají sémantické fragmenty kódu s ohledem na strukturu AST — nikoli celé soubory nebo repozitáře. Tyto požadavky na embeddingy vylučují metadata identifikující zákazníka, jako jsou názvy repozitářů, uživatelská jména, identifikátory organizace a cesty k souborům.
4. Model přístupu a izolace
Přístup k produktu je řízen pomocí přístupových kontrol vázaných na organizaci a namespace. Indexovaná data repozitáře jednoho zákazníka nejsou zpřístupněna jiným zákazníkům. API klíče jsou ověřovány vůči uloženým metadatům a omezením přístupu k repozitáři. Provozovatelé Maguyva mohou přistupovat k datům repozitáře pouze v rozsahu nutném pro provoz, zabezpečení nebo podporu služby. Data při přenosu používají HTTPS/TLS. Indexovaná data repozitáře jsou uložena na spravované infrastruktuře se šifrováním na úrovni úložiště (at rest). Zdrojová a odvozená data indexu zůstávají čitelná pro službu tam, kde je to potřeba pro vyhledávání, načítání souborů, podporu a bezpečnostní operace.
5. Subprocesoři
K provozu Maguyva používáme následující služby:
- Supabase (hosting databáze, regiony AWS US)
- Cloudflare (CDN, edge compute, DNS)
- Voyage AI, nyní součást MongoDB (generování embeddingů — přijímá fragmenty kódu s ohledem na strukturu AST bez identifikátorů zákazníka, nikoli celé soubory nebo repozitáře)
- Stripe (zpracování plateb)
- GitHub (OAuth autentizace a přístup k repozitářům)
- Umami (analytika používání webu bez cookies — pouze agregované metriky, žádné osobně identifikovatelné údaje)
6. Uchovávání a mazání dat
Aktivní účty: data jsou uchovávána, dokud je váš účet aktivní. Když odpojíte repozitář nebo zrušíte účet, aktivní indexovaný zdrojový kód a odvozená data jsou odstraněna ze systémů služby do 30 dnů, přičemž reziduální záložní kopie vyprší do 90 dnů. Účetní záznamy jsou uchovávány po dobu 7 let, jak vyžaduje zákon. Netrénujeme modely na kódu zákazníků. Nenárokujeme si žádná práva duševního vlastnictví ke kódu zákazníků.
7. Hlášení zranitelností
Pokud se domníváte, že jste objevili bezpečnostní zranitelnost v Maguyva, kontaktujte security@maguyva.ai. Preferovaným jazykem hlášení je angličtina. Naše strojově čitelná kontaktní a zveřejňovací politika je k dispozici na /.well-known/security.txt (RFC 9116).
8. Související dokumenty
Úplné právní a zásadové podrobnosti najdete v:
- Zásady ochrany soukromí — jak shromažďujeme a používáme osobní data a data repozitáře
- Podmínky služby — smlouva o poskytování služby
- security.txt — kanonický kontakt pro zranitelnosti (RFC 9116)