> security.md
सुरक्षा और डेटा-संचालन
Maguyva कोड इंटेलिजेंस प्रदान करने के लिए ग्राहक रिपॉज़िटरी को इंडेक्स करती है। यह पृष्ठ बताता है कि वह डेटा कैसे संग्रहीत होता है, उस तक कौन पहुँच सकता है, कौन-से उप-प्रोसेसर उसे प्रोसेस करते हैं, और सुरक्षा-समस्याओं की रिपोर्ट कैसे करें।
17 जुलाई 2026 से प्रभावी। केवल तथ्य — हमारी गोपनीयता नीति, security.txt, और सार्वजनिक डेटा-संचालन कथनों पर आधारित। सार्वजनिक वेबसाइट की AI क्रॉल अनुमतियाँ ग्राहक रिपॉज़िटरी पर लागू नहीं होतीं।
यह आपकी सुविधा के लिए उपलब्ध कराया गया AI-सहायता प्राप्त अनुवाद है। आधिकारिक अंग्रेज़ी संस्करण ही बाध्यकारी है — साइन अप करते समय आप जिस भी समझौते में प्रवेश करते हैं, वह अंग्रेज़ी टेक्स्ट द्वारा नियंत्रित होता है। आधिकारिक अंग्रेज़ी संस्करण पढ़ें
tl;dr — हम खोज और फ़ाइल-पुनर्प्राप्ति को सक्षम करने के लिए ग्राहक स्रोत-कोड और व्युत्पन्न इंडेक्स संग्रहीत करते हैं। डेटा टेनेंट-सीमित है। ग्राहक-पहचानकर्ताओं के बिना AST-जागरूक कोड-खंड एम्बेडिंग के लिए Voyage AI को भेजे जाते हैं। हम ग्राहक कोड पर प्रशिक्षण नहीं देते। भेद्यताओं की रिपोर्ट security@maguyva.ai पर करें।
1. हम कौन हैं
Maguyva एक कोड इंटेलिजेंस सेवा है जिसका संचालन UT INTERNATIONAL PTE. LTD. करती है, जो सिंगापुर में पंजीकृत एक कंपनी है। Maguyva एक क्लाउड सेवा है: ग्राहक MCP एंडपॉइंट के माध्यम से जुड़ते हैं और रिपॉज़िटरी को अधिकृत करते हैं; टूल ग्राहक रिपॉज़िटरी को संशोधित नहीं करते।
2. हम किस डेटा को संभालते हैं
जब आप Maguyva का उपयोग करते हैं, तो हम तीन श्रेणियों के डेटा को संभालते हैं:
- खाता डेटा: नाम, ईमेल पता, और उन रिपॉज़िटरी तक पहुँचने के लिए उपयोग किया जाने वाला GitHub OAuth टोकन जिन्हें आप अधिकृत करते हैं
- कोड डेटा: फ़ाइल-सामग्री परोसने और खोज को सक्षम करने के लिए संग्रहीत स्रोत-कोड; अमूर्त वाक्य-रचना वृक्ष (AST); प्रतीक-ग्राफ़; और आपके कोड से व्युत्पन्न सिमेंटिक एम्बेडिंग
- उपयोग डेटा: आप कौन-से टूल कॉल करते हैं, टाइमस्टैम्प, और समग्र क्वेरी-पैटर्न
ग्राहक रिपॉज़िटरी डेटा सार्वजनिक वेबसाइट की क्रॉल-नीति से अलग है। वेबसाइट की AI क्रॉल अनुमतियाँ निजी ग्राहक कोड पर लागू नहीं होतीं।
3. यह कहाँ चलता है
ग्राहक स्रोत-कोड और व्युत्पन्न इंडेक्स डेटा AWS अमेरिकी क्षेत्रों में Supabase (PostgreSQL) पर Maguyva सेवा-अवसंरचना में संग्रहीत होते हैं। सार्वजनिक वेबसाइट और एज-डिलीवरी Cloudflare (CDN, एज कंप्यूट, DNS) पर चलती हैं। एम्बेडिंग उत्पन्न करने के लिए, AST-जागरूक सिमेंटिक कोड-खंड — पूरी फ़ाइलें या रिपॉज़िटरी नहीं — Voyage AI (MongoDB की एक सहायक कंपनी) को भेजे जाते हैं। वे एम्बेडिंग अनुरोध ग्राहक-पहचानकर्ता मेटाडेटा को बाहर रखते हैं, जैसे रिपॉज़िटरी नाम, उपयोगकर्ता-नाम, संगठन पहचानकर्ता और फ़ाइल-पथ।
4. पहुँच-मॉडल और पृथक्करण
उत्पाद-पहुँच संगठन- और नेमस्पेस-सीमित पहुँच नियंत्रणों के माध्यम से नियंत्रित होती है। एक ग्राहक का इंडेक्स किया गया रिपॉज़िटरी डेटा अन्य ग्राहकों के समक्ष उजागर नहीं होता। API कुंजियाँ संग्रहीत मेटाडेटा और रिपॉज़िटरी पहुँच-प्रतिबंधों के विरुद्ध सत्यापित होती हैं। Maguyva ऑपरेटर रिपॉज़िटरी डेटा तक केवल उतनी ही पहुँच सकते हैं जितना सेवा को संचालित, सुरक्षित या समर्थित करने के लिए आवश्यक हो। पारगमन में डेटा HTTPS/TLS का उपयोग करता है। इंडेक्स किया गया रिपॉज़िटरी डेटा प्रबंधित अवसंरचना पर, विश्राम-अवस्था में भंडारण-स्तरीय एन्क्रिप्शन के साथ संग्रहीत होता है। स्रोत और व्युत्पन्न इंडेक्स डेटा सेवा के लिए पठनीय बने रहते हैं, जहाँ खोज, फ़ाइल-पुनर्प्राप्ति, समर्थन और सुरक्षा-संचालन के लिए आवश्यक हो।
5. उप-प्रोसेसर
हम Maguyva को संचालित करने के लिए निम्नलिखित सेवाओं का उपयोग करते हैं:
- Supabase (डेटाबेस होस्टिंग, AWS अमेरिकी क्षेत्र)
- Cloudflare (CDN, एज कंप्यूट, DNS)
- Voyage AI, जो अब MongoDB का हिस्सा है (एम्बेडिंग उत्पादन — ग्राहक-पहचानकर्ताओं के बिना AST-जागरूक कोड-खंड प्राप्त करता है, पूरी फ़ाइलें या रिपॉज़िटरी नहीं)
- Stripe (भुगतान-प्रसंस्करण)
- GitHub (OAuth प्रमाणीकरण और रिपॉज़िटरी पहुँच)
- Umami (कुकी-रहित वेबसाइट उपयोग-विश्लेषण — केवल समग्र मीट्रिक, कोई व्यक्तिगत रूप से पहचान-योग्य जानकारी नहीं)
6. प्रतिधारण और विलोपन
सक्रिय खाते: जब तक आपका खाता सक्रिय है, डेटा प्रतिधारित रहता है। जब आप किसी रिपॉज़िटरी को डिस्कनेक्ट करते हैं या अपना खाता रद्द करते हैं, तो सक्रिय इंडेक्स किया गया स्रोत-कोड और व्युत्पन्न डेटा 30 दिनों के भीतर सेवा-प्रणालियों से हटा दिया जाता है, और शेष बैकअप प्रतियाँ 90 दिनों के भीतर समाप्त हो जाती हैं। बिलिंग रिकॉर्ड कानून द्वारा अपेक्षित रूप से 7 वर्षों तक रखे जाते हैं। हम ग्राहक कोड पर प्रशिक्षण नहीं देते। हम ग्राहक कोड पर किसी भी बौद्धिक-संपदा अधिकार का दावा नहीं करते।
7. भेद्यता की रिपोर्टिंग
यदि आपको लगता है कि आपने Maguyva में कोई सुरक्षा-भेद्यता पाई है, तो security@maguyva.ai पर संपर्क करें। रिपोर्ट के लिए वरीयता प्राप्त भाषा अंग्रेज़ी है। हमारी मशीन-पठनीय संपर्क और प्रकटीकरण नीति /.well-known/security.txt (RFC 9116) पर स्थित है।
8. संबंधित दस्तावेज़
पूर्ण कानूनी और नीति-विवरण के लिए देखें:
- गोपनीयता नीति — हम व्यक्तिगत और रिपॉज़िटरी डेटा कैसे एकत्र और उपयोग करते हैं
- सेवा-शर्तें — सेवा-अनुबंध
- security.txt — भेद्यता के लिए आधिकारिक संपर्क (RFC 9116)