> security.md
Keselamatan dan pengendalian data
Maguyva mengindeks repositori pelanggan untuk menyediakan code intelligence. Halaman ini menyatakan bagaimana data tersebut disimpan, siapa yang boleh mengaksesnya, subprocessor mana yang memprosesnya, dan cara melaporkan isu keselamatan.
Berkuat kuasa mulai 17 Julai 2026. Fakta sahaja — berasaskan dasar privasi kami, security.txt, dan kenyataan pengendalian data awam. Kebenaran crawl AI laman web awam tidak terpakai kepada repositori pelanggan.
Ini ialah terjemahan bantuan AI yang disediakan untuk kemudahan anda. Versi rasmi Bahasa Inggeris adalah satu-satunya versi yang mengikat — sebarang perjanjian yang anda masuki semasa mendaftar tertakluk kepada teks Bahasa Inggeris. Baca versi rasmi Bahasa Inggeris
tl;dr — Kami menyimpan kod sumber pelanggan dan indeks terbitan untuk menyokong carian dan pengambilan fail. Data adalah bersekop tenant (tenant-scoped). Serpihan kod yang peka AST tanpa pengecam pelanggan dihantar ke Voyage AI untuk penjanaan embedding. Kami tidak melatih model pada kod pelanggan. Laporkan kelemahan ke security@maguyva.ai.
1. Siapa Kami
Maguyva ialah perkhidmatan code intelligence yang dikendalikan oleh UT INTERNATIONAL PTE. LTD., sebuah syarikat berdaftar di Singapura. Maguyva ialah perkhidmatan awan: pelanggan menyambung melalui endpoint MCP dan memberi kebenaran kepada repositori; alatan tidak mengubah repositori pelanggan.
2. Data Apa Yang Kami Kendalikan
Apabila anda menggunakan Maguyva, kami mengendalikan tiga kategori data:
- Data akaun: nama, alamat e-mel dan token OAuth GitHub yang digunakan untuk mengakses repositori yang anda beri kebenaran
- Data kod: kod sumber yang disimpan untuk menyampaikan kandungan fail dan menyokong carian; pokok sintaks abstrak (AST); graf simbol; dan embedding semantik yang diterbitkan daripada kod anda
- Data penggunaan: alatan mana yang anda panggil, cap masa dan corak pertanyaan agregat
Data repositori pelanggan berasingan daripada dasar crawl laman web awam. Kebenaran crawl AI laman web tidak terpakai kepada kod pelanggan yang persendirian.
3. Di Mana Ia Beroperasi
Kod sumber pelanggan dan data indeks terbitan disimpan dalam infrastruktur perkhidmatan Maguyva pada Supabase (PostgreSQL) di rantau AWS US. Laman web awam dan penyampaian edge beroperasi pada Cloudflare (CDN, edge compute, DNS). Untuk penjanaan embedding, serpihan kod semantik yang peka AST — bukan fail atau repositori lengkap — dihantar ke Voyage AI (anak syarikat MongoDB). Permintaan embedding tersebut tidak termasuk metadata pengecam pelanggan seperti nama repositori, nama pengguna, pengecam organisasi dan laluan fail.
4. Model Akses Dan Pengasingan
Akses produk dikawal melalui kawalan akses bersekop organisasi dan namespace. Data repositori yang diindeks bagi seorang pelanggan tidak didedahkan kepada pelanggan lain. Kunci API disahkan berdasarkan metadata yang disimpan dan sekatan akses repositori. Pengendali Maguyva hanya boleh mengakses data repositori setakat yang diperlukan untuk mengendalikan, mengamankan, atau menyokong perkhidmatan. Data dalam transit menggunakan HTTPS/TLS. Data repositori yang diindeks disimpan pada infrastruktur terurus dengan penyulitan peringkat storan (at rest). Data sumber dan data indeks terbitan kekal boleh dibaca oleh perkhidmatan apabila diperlukan untuk carian, pengambilan fail, sokongan dan operasi keselamatan.
5. Subprocessor
Kami menggunakan perkhidmatan berikut untuk mengendalikan Maguyva:
- Supabase (pengehosan pangkalan data, rantau AWS US)
- Cloudflare (CDN, edge compute, DNS)
- Voyage AI, kini sebahagian daripada MongoDB (penjanaan embedding — menerima serpihan kod yang peka AST tanpa pengecam pelanggan, bukan fail atau repositori lengkap)
- Stripe (pemprosesan pembayaran)
- GitHub (pengesahan OAuth dan akses repositori)
- Umami (analitik penggunaan laman web tanpa kuki — metrik agregat sahaja, tiada maklumat boleh dikenal pasti secara peribadi)
6. Tempoh Simpanan Dan Pemadaman
Akaun aktif: data disimpan selagi akaun anda aktif. Apabila anda memutuskan sambungan repositori atau membatalkan akaun anda, kod sumber diindeks aktif dan data terbitan dialih keluar daripada sistem perkhidmatan dalam masa 30 hari, dengan salinan sandaran sisa tamat tempoh dalam masa 90 hari. Rekod pengebilan disimpan selama 7 tahun seperti yang dikehendaki oleh undang-undang. Kami tidak melatih model pada kod pelanggan. Kami tidak mendakwa sebarang hak harta intelek ke atas kod pelanggan.
7. Pelaporan Kelemahan
Jika anda percaya anda telah menemui kelemahan keselamatan dalam Maguyva, hubungi security@maguyva.ai. Bahasa pilihan untuk laporan ialah bahasa Inggeris. Dasar hubungan dan pendedahan boleh dibaca mesin kami terletak di /.well-known/security.txt (RFC 9116).
8. Dokumen Berkaitan
Untuk perincian undang-undang dan dasar sepenuhnya, lihat:
- Dasar Privasi — cara kami mengumpul dan menggunakan data peribadi dan data repositori
- Terma Perkhidmatan — perjanjian perkhidmatan
- security.txt — hubungan kelemahan kanonik (RFC 9116)