> security.md
Keamanan dan penanganan data
Maguyva mengindeks repositori pelanggan untuk menyediakan code intelligence. Halaman ini menjelaskan bagaimana data tersebut disimpan, siapa yang dapat mengaksesnya, subprocessor mana yang memprosesnya, dan cara melaporkan masalah keamanan.
Berlaku mulai 17 Juli 2026. Hanya fakta — berdasarkan kebijakan privasi kami, security.txt, dan pernyataan penanganan data publik. Izin AI crawl situs web publik tidak berlaku untuk repositori pelanggan.
Ini adalah terjemahan bantuan AI yang disediakan untuk kenyamananmu. Versi resmi berbahasa Inggris adalah satu-satunya yang mengikat secara hukum — setiap perjanjian yang kamu setujui saat mendaftar tunduk pada teks berbahasa Inggris. Baca versi resmi berbahasa Inggris
tl;dr — Kami menyimpan kode sumber pelanggan dan indeks turunan untuk mendukung pencarian dan pengambilan file. Data bersifat tenant-scoped. Potongan kode yang sadar AST tanpa identitas pelanggan dikirim ke Voyage AI untuk embedding. Kami tidak melatih model pada kode pelanggan. Laporkan kerentanan ke security@maguyva.ai.
1. Siapa Kami
Maguyva adalah layanan code intelligence yang dioperasikan oleh UT INTERNATIONAL PTE. LTD., perusahaan yang terdaftar di Singapura. Maguyva adalah layanan cloud: pelanggan terhubung melalui endpoint MCP dan mengotorisasi repositori; alat tidak memodifikasi repositori pelanggan.
2. Data Apa yang Kami Tangani
Saat Anda menggunakan Maguyva, kami menangani tiga kategori data:
- Data akun: nama, alamat email, dan token OAuth GitHub yang digunakan untuk mengakses repositori yang Anda otorisasi
- Data kode: kode sumber yang disimpan untuk menyajikan konten file dan mendukung pencarian; abstract syntax tree (AST); graf simbol; dan embedding semantik yang diturunkan dari kode Anda
- Data penggunaan: alat mana yang Anda panggil, stempel waktu, dan pola kueri agregat
Data repositori pelanggan terpisah dari kebijakan crawl situs web publik. Izin AI crawl situs web tidak berlaku untuk kode pelanggan yang privat.
3. Di Mana Ini Berjalan
Kode sumber pelanggan dan data indeks turunan disimpan di infrastruktur layanan Maguyva pada Supabase (PostgreSQL) di region AWS US. Situs web publik dan penyampaian edge berjalan di Cloudflare (CDN, edge compute, DNS). Untuk pembuatan embedding, potongan kode semantik yang sadar AST — bukan file atau repositori lengkap — dikirim ke Voyage AI (anak perusahaan MongoDB). Permintaan embedding tersebut tidak menyertakan metadata pengidentifikasi pelanggan seperti nama repositori, nama pengguna, ID organisasi, dan jalur file.
4. Model Akses dan Isolasi
Akses produk dikontrol melalui kontrol akses berbasis organisasi dan namespace. Data repositori terindeks satu pelanggan tidak diekspos ke pelanggan lain. Kunci API divalidasi terhadap metadata yang tersimpan dan pembatasan akses repositori. Operator Maguyva hanya dapat mengakses data repositori sejauh diperlukan untuk mengoperasikan, mengamankan, atau mendukung layanan. Data yang sedang dikirim menggunakan HTTPS/TLS. Data repositori terindeks disimpan pada infrastruktur terkelola dengan enkripsi tingkat penyimpanan (at rest). Data sumber dan data indeks turunan tetap dapat dibaca oleh layanan jika diperlukan untuk pencarian, pengambilan file, dukungan, dan operasi keamanan.
5. Subprocessor
Kami menggunakan layanan berikut untuk mengoperasikan Maguyva:
- Supabase (hosting database, region AWS US)
- Cloudflare (CDN, edge compute, DNS)
- Voyage AI, kini bagian dari MongoDB (pembuatan embedding — menerima potongan kode yang sadar AST tanpa identitas pelanggan, bukan file atau repositori lengkap)
- Stripe (pemrosesan pembayaran)
- GitHub (autentikasi OAuth dan akses repositori)
- Umami (analitik penggunaan situs web tanpa cookie — hanya metrik agregat, tanpa informasi yang dapat mengidentifikasi pribadi)
6. Retensi dan Penghapusan
Akun aktif: data disimpan selama akun Anda aktif. Ketika Anda memutuskan repositori atau membatalkan akun, kode sumber terindeks aktif dan data turunan dihapus dari sistem layanan dalam 30 hari, dengan salinan cadangan residual kedaluwarsa dalam 90 hari. Catatan penagihan disimpan selama 7 tahun sesuai ketentuan hukum. Kami tidak melatih model pada kode pelanggan. Kami tidak mengklaim hak kekayaan intelektual apa pun atas kode pelanggan.
7. Pelaporan Kerentanan
Jika Anda yakin telah menemukan kerentanan keamanan di Maguyva, hubungi security@maguyva.ai. Bahasa yang disukai untuk laporan adalah bahasa Inggris. Kebijakan kontak dan pengungkapan yang dapat dibaca mesin tersedia di /.well-known/security.txt (RFC 9116).
8. Dokumen Terkait
Untuk detail hukum dan kebijakan lengkap, lihat:
- Kebijakan Privasi — cara kami mengumpulkan dan menggunakan data pribadi dan data repositori
- Ketentuan Layanan — perjanjian layanan
- security.txt — kontak kerentanan kanonis (RFC 9116)