> security.md
Security at data handling
Nag-i-index ang Maguyva ng mga customer repository para magbigay ng code intelligence. Sinasabi ng page na ito kung paano naka-imbak ang data na iyon, sino ang maaaring mag-access nito, aling mga subprocessor ang nagpo-process nito, at paano mag-report ng security issue.
May bisa simula Hulyo 17, 2026. Facts-only ito — naka-ground sa aming privacy policy, security.txt, at mga pampublikong data-handling statement. Hindi applicable ang AI crawl permission ng public website sa mga customer repository.
Ito ay AI-assisted na pagsasalin na ibinigay para sa iyong kaginhawaan. Ang opisyal na English na bersyon lang ang binding — anumang kasunduan kapag nag-sign up ka ay pinamamahalaan ng English na teksto. Basahin ang opisyal na English na bersyon
tl;dr — Iniimbak namin ang customer source code at derived indexes para paganahin ang search at file retrieval. Tenant-scoped ang data. Ang AST-aware code chunk na walang customer identifier ay pumupunta sa Voyage AI para sa embeddings. Hindi kami nag-tra-train sa customer code. I-report ang vulnerabilities sa security@maguyva.ai.
1. Sino Kami
Ang Maguyva ay code intelligence service na pinapatakbo ng UT INTERNATIONAL PTE. LTD., isang kumpanyang nakarehistro sa Singapore. Cloud service ang Maguyva: kumokonekta ang mga customer sa pamamagitan ng MCP endpoint at ina-authorize ang mga repository; hindi binabago ng mga tool ang mga customer repository.
2. Anong Data ang Hinahawakan Namin
Kapag ginamit mo ang Maguyva, tatlong kategorya ng data ang hinahawakan namin:
- Account data: pangalan, email address, at GitHub OAuth token na ginagamit para ma-access ang mga repository na ina-authorize mo
- Code data: source code na naka-imbak para maghatid ng file content at paganahin ang search; abstract syntax tree; symbol graph; at semantic embeddings na hango sa code mo
- Usage data: aling mga tool ang tinatawag mo, timestamps, at aggregate query pattern
Hiwalay ang customer repository data sa public website crawl policy. Hindi applicable ang AI crawl permission ng website sa private customer code.
3. Saan Ito Tumatakbo
Ang customer source code at derived index data ay naka-imbak sa Maguyva service infrastructure sa Supabase (PostgreSQL) sa AWS US regions. Ang public website at edge delivery ay tumatakbo sa Cloudflare (CDN, edge compute, DNS). Para sa embedding generation, ang AST-aware semantic code chunk — hindi buong file o repository — ay ipinapadala sa Voyage AI (isang subsidiary ng MongoDB). Hindi kasama sa mga embedding request na iyon ang customer-identifying metadata tulad ng pangalan ng repository, username, organization identifier, at file path.
4. Access Model at Isolation
Kinokontrol ang product access sa pamamagitan ng organization- at namespace-scoped access control. Hindi nalalantad sa ibang customer ang indexed repository data ng isang customer. Nave-validate ang mga API key laban sa naka-imbak na metadata at repository access restriction. Maaaring mag-access ng repository data ang mga operator ng Maguyva kung kailangan lang para patakbuhin, protektahan, o suportahan ang service. Gumagamit ng HTTPS/TLS ang data sa transit. Naka-imbak ang indexed repository data sa managed infrastructure na may storage-level encryption at rest. Nananatiling nababasa ng service ang source at derived index data kung kinakailangan para sa search, file retrieval, support, at security operations.
5. Mga Subprocessor
Ginagamit namin ang mga sumusunod na service para patakbuhin ang Maguyva:
- Supabase (pagho-host ng database, mga rehiyon ng AWS sa US)
- Cloudflare (CDN, edge compute, DNS)
- Voyage AI, ngayon bahagi ng MongoDB (embedding generation — tumatanggap ng AST-aware code chunk na walang customer identifier, hindi buong file o repository)
- Stripe (pagproseso ng bayad)
- GitHub (OAuth authentication at repository access)
- Umami (cookieless na website usage analytics — aggregate metrics lang, walang personally identifiable information)
6. Retention at Deletion
Active na account: nananatili ang data habang active ang account mo. Kapag nag-disconnect ka ng repository o kina-cancel ang account mo, aalisin ang active indexed source code at derived data mula sa service systems sa loob ng 30 araw, at mag-e-expire ang mga residual backup copy sa loob ng 90 araw. Iniimbak ang billing records nang 7 taon ayon sa kinakailangan ng batas. Hindi kami nag-tra-train sa customer code. Wala kaming inaangking intellectual property rights sa customer code.
7. Pag-report ng Vulnerability
Kung sa tingin mo ay nakahanap ka ng security vulnerability sa Maguyva, mag-contact sa security@maguyva.ai. English ang preferred na wika para sa mga report. Ang machine-readable contact at disclosure policy namin ay nasa /.well-known/security.txt (RFC 9116).
8. Mga Kaugnay na Dokumento
Para sa buong legal at policy detail, tingnan ang:
- Patakaran sa Privacy — paano kami kumokolekta at gumagamit ng personal at repository data
- Mga Tuntunin ng Serbisyo — service agreement
- security.txt — canonical na vulnerability contact (RFC 9116)