> security.md
Segurança e tratamento de dados
O Maguyva indexa repositórios de clientes para fornecer inteligência de código. Esta página informa como esses dados são armazenados, quem pode acessá-los, quais subprocessadores os processam e como reportar problemas de segurança.
Em vigor a partir de 17 de julho de 2026. Só fatos — fundamentados na nossa política de privacidade, no security.txt e em declarações públicas sobre tratamento de dados. As permissões de crawling de IA do site público não se aplicam aos repositórios dos clientes.
Esta é uma tradução assistida por IA, fornecida para sua conveniência. A versão oficial em inglês é a única vinculante — qualquer acordo que você firmar ao se cadastrar é regido pelo texto em inglês. Ler a versão oficial em inglês
tl;dr — Armazenamos o código-fonte dos clientes e os índices derivados para potencializar busca e recuperação de arquivos. Os dados são limitados por tenant. Trechos de código com reconhecimento de AST, sem identificadores do cliente, vão para a Voyage AI para gerar embeddings. Não treinamos modelos com código de clientes. Reporte vulnerabilidades para security@maguyva.ai.
1. Quem somos
O Maguyva é um serviço de inteligência de código operado pela UT INTERNATIONAL PTE. LTD., uma empresa registrada em Singapura. O Maguyva é um serviço em nuvem: os clientes se conectam via o endpoint MCP e autorizam repositórios; as ferramentas não modificam os repositórios dos clientes.
2. Quais dados tratamos
Quando você usa o Maguyva, tratamos três categorias de dados:
- Dados da conta: nome, endereço de e-mail e token OAuth do GitHub usado para acessar os repositórios que você autoriza
- Dados de código: código-fonte armazenado para servir o conteúdo dos arquivos e potencializar a busca; árvores de sintaxe abstrata; grafos de símbolos; e embeddings semânticos derivados do seu código
- Dados de uso: quais ferramentas você chama, timestamps e padrões agregados de consultas
Os dados dos repositórios dos clientes são separados da política de crawling do site público. As permissões de crawling de IA do site não se aplicam ao código privado dos clientes.
3. Onde roda
O código-fonte dos clientes e os dados de índice derivados são armazenados na infraestrutura de serviço do Maguyva sobre o Supabase (PostgreSQL) em regiões AWS US. O site público e a entrega em edge rodam sobre o Cloudflare (CDN, edge compute, DNS). Para a geração de embeddings, trechos de código semânticos com reconhecimento de AST — não arquivos ou repositórios completos — são enviados para a Voyage AI (uma subsidiária da MongoDB). Essas solicitações de embedding excluem metadados que identifiquem o cliente, como nomes de repositório, nomes de usuário, identificadores de organização e caminhos de arquivo.
4. Modelo de acesso e isolamento
O acesso ao produto é controlado por meio de controles de acesso limitados por organização e namespace. Os dados de repositório indexados de um cliente não são expostos a outros clientes. As chaves de API são validadas contra os metadados armazenados e as restrições de acesso ao repositório. Os operadores do Maguyva só podem acessar dados de repositório na medida necessária para operar, proteger ou dar suporte ao serviço. Os dados em trânsito usam HTTPS/TLS. Os dados de repositório indexados são armazenados em infraestrutura gerenciada com criptografia em repouso no nível de armazenamento. Os dados de origem e os dados de índice derivados permanecem legíveis para o serviço quando necessário para busca, recuperação de arquivos, suporte e operações de segurança.
5. Subprocessadores
Usamos os seguintes serviços para operar o Maguyva:
- Supabase (hospedagem de banco de dados, regiões AWS US)
- Cloudflare (CDN, edge compute, DNS)
- Voyage AI, agora parte da MongoDB (geração de embeddings — recebe trechos de código com reconhecimento de AST sem identificadores do cliente, nunca arquivos ou repositórios completos)
- Stripe (processamento de pagamentos)
- GitHub (autenticação OAuth e acesso a repositórios)
- Umami (análise de uso do site sem cookies — apenas métricas agregadas, sem informações de identificação pessoal)
6. Retenção e exclusão
Contas ativas: os dados são retidos enquanto sua conta estiver ativa. Quando você desconecta um repositório ou cancela sua conta, o código-fonte indexado ativo e os dados derivados são removidos dos sistemas do serviço em até 30 dias, com cópias de backup residuais expirando em até 90 dias. Os registros de faturamento são retidos por 7 anos, conforme exigido por lei. Não treinamos modelos com código de clientes. Não reivindicamos nenhum direito de propriedade intelectual sobre o código dos clientes.
7. Reporte de vulnerabilidades
Se você acredita ter encontrado uma vulnerabilidade de segurança no Maguyva, entre em contato pelo security@maguyva.ai. O idioma preferido para reportes é o inglês. Nossa política de contato e divulgação legível por máquina está em /.well-known/security.txt (RFC 9116).
8. Documentos relacionados
Para detalhes legais e de políticas completos, veja:
- Política de Privacidade — como coletamos e usamos dados pessoais e de repositório
- Termos de Serviço — acordo de serviço
- security.txt — contato canônico para vulnerabilidades (RFC 9116)