> security.md
Sikkerhet og datahåndtering
Maguyva indekserer kunderepositories for å tilby kodeintelligens. Denne siden angir hvordan dataene lagres, hvem som har tilgang til dem, hvilke underleverandører som behandler dem, og hvordan du rapporterer sikkerhetsproblemer.
Gjelder fra 17. juli 2026. Kun fakta — forankret i vår personvernerklæring, security.txt og offentlige uttalelser om datahåndtering. Den offentlige nettsidens AI-crawltillatelser gjelder ikke for kunderepositories.
Dette er en AI-assistert oversettelse gitt for din bekvemmelighet. Den offisielle engelske versjonen er den eneste bindende — enhver avtale du inngår når du registrerer deg, styres av den engelske teksten. Les den offisielle engelske versjonen
tl;dr — Vi lagrer kundens kildekode og avledede indekser for å drive søk og filhenting. Data er tenant-avgrenset. AST-bevisste kodebiter uten kundeidentifikatorer sendes til Voyage AI for embeddings. Vi trener ikke på kundekode. Rapporter sårbarheter til security@maguyva.ai.
1. Hvem vi er
Maguyva er en kodeintelligenstjeneste driftet av UT INTERNATIONAL PTE. LTD., et selskap registrert i Singapore. Maguyva er en skytjeneste: kunder kobler til via MCP-endepunktet og autoriserer repositories; verktøyene endrer ikke kundens repositories.
2. Hvilke data vi håndterer
Når du bruker Maguyva, håndterer vi tre kategorier med data:
- Kontodata: navn, e-postadresse og GitHub OAuth-token som brukes til å få tilgang til repositories du autoriserer
- Kodedata: kildekode som lagres for å levere filinnhold og drive søk; abstrakte syntakstrær; symbolgrafer; og semantiske embeddings avledet fra koden din
- Bruksdata: hvilke verktøy du kaller, tidsstempler og aggregerte spørremønstre
Kundens repository-data er atskilt fra nettsidens offentlige crawlpolicy. Nettsidens AI-crawltillatelser gjelder ikke for privat kundekode.
3. Hvor det kjører
Kundens kildekode og avledet indeksdata lagres i Maguyvas tjenesteinfrastruktur på Supabase (PostgreSQL) i AWS US-regioner. Den offentlige nettsiden og edge-levering kjører på Cloudflare (CDN, edge compute, DNS). For generering av embeddings sendes AST-bevisste semantiske kodebiter — ikke komplette filer eller repositories — til Voyage AI (et datterselskap av MongoDB). Disse embedding-forespørslene ekskluderer kundeidentifiserende metadata som repository-navn, brukernavn, organisasjonsidentifikatorer og filstier.
4. Tilgangsmodell og isolasjon
Produkttilgang styres gjennom organisasjons- og namespace-avgrensede tilgangskontroller. Indeksert repository-data for én kunde eksponeres ikke for andre kunder. API-nøkler valideres mot lagret metadata og tilgangsbegrensninger for repositories. Maguyvas operatører kan få tilgang til repository-data bare når det trengs for å drifte, sikre eller støtte tjenesten. Data under overføring bruker HTTPS/TLS. Indeksert repository-data lagres på administrert infrastruktur med krypteringsnivå for lagring i hvile. Kilde- og avledet indeksdata forblir lesbar for tjenesten der det kreves for søk, filhenting, support og sikkerhetsdrift.
5. Underleverandører
Vi bruker følgende tjenester for å drifte Maguyva:
- Supabase (databasehosting, AWS US-regioner)
- Cloudflare (CDN, edge compute, DNS)
- Voyage AI, nå en del av MongoDB (generering av embeddings — mottar AST-bevisste kodebiter uten kundeidentifikatorer, ikke komplette filer eller repositories)
- Stripe (betalingsbehandling)
- GitHub (OAuth-autentisering og repository-tilgang)
- Umami (cookiefri nettsidebruksanalyse — kun aggregerte mål, ingen personlig identifiserbar informasjon)
6. Oppbevaring og sletting
Aktive kontoer: data beholdes så lenge kontoen din er aktiv. Når du kobler fra en repository eller kansellerer kontoen din, fjernes aktiv indeksert kildekode og avledet data fra tjenestesystemene innen 30 dager, med gjenværende sikkerhetskopier som utløper innen 90 dager. Faktureringsopplysninger beholdes i 7 år som påkrevd ved lov. Vi trener ikke på kundekode. Vi krever ingen immaterielle rettigheter over kundekode.
7. Sårbarhetsrapportering
Hvis du tror du har funnet en sikkerhetssårbarhet i Maguyva, kontakt security@maguyva.ai. Foretrukket språk for rapporter er engelsk. Vår maskinlesbare kontakt- og offentliggjøringspolicy finnes på /.well-known/security.txt (RFC 9116).
8. Relaterte dokumenter
For fullstendige juridiske og policydetaljer, se:
- Personvernerklæring — hvordan vi samler inn og bruker personlige data og repository-data
- Bruksvilkår — tjenesteavtale
- security.txt — kanonisk kontakt for sårbarheter (RFC 9116)