> security.md
Sikkerhed og datahåndtering
Maguyva indekserer kunderepositories for at levere kodeintelligens. Denne side beskriver, hvordan de data opbevares, hvem der kan tilgå dem, hvilke underleverandører der behandler dem, og hvordan man rapporterer sikkerhedsproblemer.
Gældende fra 17. juli 2026. Kun fakta — baseret på vores privatlivspolitik, security.txt og offentlige udtalelser om datahåndtering. Den offentlige hjemmesides AI-crawltilladelser gælder ikke for kunderepositories.
Dette er en AI-understøttet oversættelse leveret som en bekvemmelighed. Den officielle engelske version er den eneste bindende — enhver aftale, du indgår ved tilmelding, er underlagt den engelske tekst. Læs den officielle engelske version
tl;dr — Vi opbevarer kundens kildekode og afledte indekser for at drive søgning og filhentning. Data er tenant-afgrænset. AST-bevidste kodestykker uden kundeidentifikatorer sendes til Voyage AI til embeddings. Vi træner ikke på kundekode. Rapportér sårbarheder til security@maguyva.ai.
1. Hvem vi er
Maguyva er en kodeintelligenstjeneste, drevet af UT INTERNATIONAL PTE. LTD., et selskab registreret i Singapore. Maguyva er en skytjeneste: kunder forbinder via MCP-endepunktet og godkender repositories; værktøjerne ændrer ikke kundens repositories.
2. Hvilke data vi håndterer
Når du bruger Maguyva, håndterer vi tre kategorier af data:
- Kontodata: navn, e-mailadresse og GitHub OAuth-token brugt til at tilgå repositories, du godkender
- Kodedata: kildekode, der gemmes for at levere filindhold og drive søgning; abstrakte syntakstræer; symbolgrafer; og semantiske embeddings udledt af din kode
- Brugsdata: hvilke værktøjer du kalder, tidsstempler og aggregerede forespørgselsmønstre
Kundens repository-data er adskilt fra hjemmesidens offentlige crawlpolitik. Hjemmesidens AI-crawltilladelser gælder ikke for privat kundekode.
3. Hvor det kører
Kundens kildekode og afledt indeksdata gemmes i Maguyvas tjenesteinfrastruktur på Supabase (PostgreSQL) i AWS US-regioner. Den offentlige hjemmeside og edge-levering kører på Cloudflare (CDN, edge compute, DNS). Til generering af embeddings sendes AST-bevidste semantiske kodestykker — ikke komplette filer eller repositories — til Voyage AI (et datterselskab af MongoDB). Disse embedding-forespørgsler udelukker kundeidentificerende metadata som repositorynavne, brugernavne, organisationsidentifikatorer og filstier.
4. Adgangsmodel og isolation
Produktadgang styres gennem organisations- og namespace-afgrænsede adgangskontroller. Indekserede repository-data for én kunde eksponeres ikke for andre kunder. API-nøgler valideres mod gemte metadata og adgangsbegrænsninger for repositories. Maguyvas operatører kan kun tilgå repository-data, når det er nødvendigt for at drive, sikre eller supportere tjenesten. Data under transport bruger HTTPS/TLS. Indekserede repository-data gemmes på administreret infrastruktur med kryptering på lagringsniveau i hvile. Kilde- og afledt indeksdata forbliver læsbar for tjenesten, hvor det er påkrævet til søgning, filhentning, support og sikkerhedsdrift.
5. Underleverandører
Vi bruger følgende tjenester til at drive Maguyva:
- Supabase (databasehosting, AWS US-regioner)
- Cloudflare (CDN, edge compute, DNS)
- Voyage AI, nu en del af MongoDB (generering af embeddings — modtager AST-bevidste kodestykker uden kundeidentifikatorer, ikke komplette filer eller repositories)
- Stripe (betalingsbehandling)
- GitHub (OAuth-godkendelse og repository-adgang)
- Umami (cookiefri hjemmesidebrugsanalyse — kun aggregerede målinger, ingen personligt identificerbare oplysninger)
6. Opbevaring og sletning
Aktive konti: data opbevares, så længe din konto er aktiv. Når du frakobler en repository eller opsiger din konto, fjernes aktiv indekseret kildekode og afledt data fra tjenestens systemer inden for 30 dage, hvor resterende backupkopier udløber inden for 90 dage. Faktureringsoplysninger opbevares i 7 år som krævet ved lov. Vi træner ikke på kundekode. Vi gør ikke krav på immaterielle rettigheder over kundekode.
7. Rapportering af sårbarheder
Hvis du mener, du har fundet en sikkerhedssårbarhed i Maguyva, så kontakt security@maguyva.ai. Foretrukket sprog for rapporter er engelsk. Vores maskinlæsbare kontakt- og offentliggørelsespolitik findes på /.well-known/security.txt (RFC 9116).
8. Relaterede dokumenter
For fulde juridiske og politikdetaljer, se:
- Privatlivspolitik — hvordan vi indsamler og bruger personlige og repository-data
- Servicevilkår — tjenesteaftale
- security.txt — kanonisk kontakt for sårbarheder (RFC 9116)