> security.md
Sicurezza e trattamento dei dati
Maguyva indicizza i repository dei clienti per fornire intelligenza del codice. Questa pagina spiega come vengono archiviati questi dati, chi può accedervi, quali subprocessori li elaborano e come segnalare problemi di sicurezza.
In vigore dal 17 luglio 2026. Solo fatti — fondati sulla nostra informativa sulla privacy, sul security.txt e sulle dichiarazioni pubbliche sul trattamento dei dati. I permessi di crawling AI del sito pubblico non si applicano ai repository dei clienti.
Questa è una traduzione assistita da IA fornita per tua comodità. La versione ufficiale in inglese è l'unica vincolante — qualsiasi accordo tu stipuli al momento dell'iscrizione è regolato dal testo in inglese. Leggi la versione ufficiale in inglese
tl;dr — Archiviamo il codice sorgente dei clienti e gli indici da esso derivati per alimentare ricerca e recupero dei file. I dati sono limitati per tenant. Frammenti di codice consapevoli dell'AST, senza identificatori del cliente, vengono inviati a Voyage AI per gli embedding. Non addestriamo modelli sul codice dei clienti. Segnala le vulnerabilità a security@maguyva.ai.
1. Chi siamo
Maguyva è un servizio di intelligenza del codice gestito da UT INTERNATIONAL PTE. LTD., una società registrata a Singapore. Maguyva è un servizio cloud: i clienti si collegano tramite l'endpoint MCP e autorizzano i repository; gli strumenti non modificano i repository dei clienti.
2. Quali dati trattiamo
Quando usi Maguyva, trattiamo tre categorie di dati:
- Dati dell'account: nome, indirizzo email e token OAuth di GitHub usato per accedere ai repository che autorizzi
- Dati di codice: codice sorgente archiviato per servire il contenuto dei file e alimentare la ricerca; alberi di sintassi astratta; grafi di simboli; ed embedding semantici derivati dal tuo codice
- Dati di utilizzo: quali strumenti richiami, timestamp e pattern aggregati delle query
I dati dei repository dei clienti sono separati dalla policy di crawling del sito pubblico. I permessi di crawling AI del sito non si applicano al codice privato dei clienti.
3. Dove viene eseguito
Il codice sorgente dei clienti e i dati di indice derivati sono archiviati nell'infrastruttura di servizio di Maguyva su Supabase (PostgreSQL) in regioni AWS US. Il sito pubblico e la distribuzione edge girano su Cloudflare (CDN, edge compute, DNS). Per la generazione degli embedding, frammenti di codice semantici consapevoli dell'AST — non file o repository completi — vengono inviati a Voyage AI (una controllata di MongoDB). Queste richieste di embedding escludono metadati che identificano il cliente, come nomi di repository, nomi utente, identificatori dell'organizzazione e percorsi dei file.
4. Modello di accesso e isolamento
L'accesso al prodotto è controllato tramite controlli di accesso limitati per organizzazione e namespace. I dati di repository indicizzati di un cliente non sono esposti ad altri clienti. Le chiavi API vengono validate rispetto ai metadati archiviati e alle restrizioni di accesso ai repository. Gli operatori di Maguyva possono accedere ai dati di repository solo per quanto necessario a gestire, proteggere o supportare il servizio. I dati in transito usano HTTPS/TLS. I dati di repository indicizzati sono archiviati su infrastruttura gestita con crittografia a riposo a livello di storage. I dati sorgente e i dati di indice derivati restano leggibili dal servizio quando necessario per ricerca, recupero dei file, supporto e operazioni di sicurezza.
5. Subprocessori
Usiamo i seguenti servizi per gestire Maguyva:
- Supabase (hosting del database, regioni AWS US)
- Cloudflare (CDN, edge compute, DNS)
- Voyage AI, ora parte di MongoDB (generazione di embedding — riceve frammenti di codice consapevoli dell'AST senza identificatori del cliente, mai file o repository completi)
- Stripe (elaborazione dei pagamenti)
- GitHub (autenticazione OAuth e accesso ai repository)
- Umami (analisi dell'utilizzo del sito senza cookie — solo metriche aggregate, nessuna informazione personale identificabile)
6. Conservazione ed eliminazione
Account attivi: i dati vengono conservati finché il tuo account è attivo. Quando disconnetti un repository o cancelli il tuo account, il codice sorgente indicizzato attivo e i dati derivati vengono rimossi dai sistemi del servizio entro 30 giorni, mentre le copie di backup residue scadono entro 90 giorni. I dati di fatturazione vengono conservati per 7 anni come richiesto dalla legge. Non addestriamo modelli sul codice dei clienti. Non rivendichiamo alcun diritto di proprietà intellettuale sul codice dei clienti.
7. Segnalazione delle vulnerabilità
Se pensi di aver trovato una vulnerabilità di sicurezza in Maguyva, contatta security@maguyva.ai. La lingua preferita per le segnalazioni è l'inglese. La nostra policy di contatto e divulgazione leggibile da macchina si trova su /.well-known/security.txt (RFC 9116).
8. Documenti correlati
Per i dettagli legali e le policy complete, vedi:
- Informativa sulla privacy — come raccogliamo e usiamo i dati personali e dei repository
- Termini di servizio — accordo di servizio
- security.txt — contatto canonico per le vulnerabilità (RFC 9116)