> security.md
Безопасность и обработка данных
Maguyva индексирует репозитории клиентов, чтобы предоставлять интеллектуальный анализ кода. На этой странице изложено, как хранятся эти данные, кто может получить к ним доступ, какие субпроцессоры их обрабатывают и как сообщать о проблемах безопасности.
Действует с 17 июля 2026 года. Только факты — основанные на нашей политике конфиденциальности, security.txt и публичных заявлениях об обработке данных. Разрешения на AI-краулинг публичного сайта не распространяются на репозитории клиентов.
Это перевод с помощью ИИ, предоставленный для удобства. Официальной и юридически обязывающей является только английская версия — любое соглашение, которое вы заключаете при регистрации, регулируется английским текстом. Читать официальную английскую версию
tl;dr — Мы храним исходный код клиентов и производные индексы, чтобы обеспечивать поиск и извлечение файлов. Данные изолированы в границах тенанта. AST-осведомлённые фрагменты кода без идентификаторов клиента отправляются в Voyage AI для эмбеддингов. Мы не обучаемся на коде клиентов. Сообщайте об уязвимостях на security@maguyva.ai.
1. Кто мы
Maguyva — это сервис интеллектуального анализа кода, управляемый UT INTERNATIONAL PTE. LTD., компанией, зарегистрированной в Сингапуре. Maguyva — облачный сервис: клиенты подключаются через конечную точку MCP и авторизуют репозитории; инструменты не изменяют репозитории клиентов.
2. Какие данные мы обрабатываем
Когда вы используете Maguyva, мы обрабатываем три категории данных:
- Данные учётной записи: имя, адрес электронной почты и токен GitHub OAuth, используемый для доступа к репозиториям, которые вы авторизуете
- Данные кода: исходный код, хранимый для выдачи содержимого файлов и обеспечения поиска; абстрактные синтаксические деревья; графы символов; и семантические эмбеддинги, производные от вашего кода
- Данные использования: какие инструменты вы вызываете, отметки времени и агрегированные шаблоны запросов
Данные репозиториев клиентов отделены от политики краулинга публичного сайта. Разрешения на AI-краулинг сайта не распространяются на приватный код клиентов.
3. Где это работает
Исходный код клиентов и производные индексные данные хранятся в инфраструктуре сервиса Maguyva на Supabase (PostgreSQL) в регионах AWS в США. Публичный сайт и краевая доставка работают на Cloudflare (CDN, краевые вычисления, DNS). Для генерации эмбеддингов AST-осведомлённые семантические фрагменты кода — а не полные файлы или репозитории — отправляются в Voyage AI (дочернюю компанию MongoDB). Эти запросы на эмбеддинги исключают идентифицирующие клиента метаданные, такие как имена репозиториев, имена пользователей, идентификаторы организаций и пути к файлам.
4. Модель доступа и изоляция
Доступ к продукту контролируется через средства управления доступом в границах организации и пространства имён. Проиндексированные данные репозитория одного клиента не раскрываются другим клиентам. API-ключи проверяются относительно хранимых метаданных и ограничений доступа к репозиториям. Операторы Maguyva могут получать доступ к данным репозиториев только по мере необходимости для эксплуатации, защиты или поддержки сервиса. Данные при передаче используют HTTPS/TLS. Проиндексированные данные репозиториев хранятся на управляемой инфраструктуре с шифрованием на уровне хранилища в состоянии покоя. Исходные и производные индексные данные остаются доступными для чтения сервисом там, где это требуется для поиска, извлечения файлов, поддержки и операций безопасности.
5. Субпроцессоры
Для эксплуатации Maguyva мы используем следующие сервисы:
- Supabase (хостинг базы данных, регионы AWS в США)
- Cloudflare (CDN, краевые вычисления, DNS)
- Voyage AI, теперь часть MongoDB (генерация эмбеддингов — получает AST-осведомлённые фрагменты кода без идентификаторов клиента, а не полные файлы или репозитории)
- Stripe (обработка платежей)
- GitHub (аутентификация OAuth и доступ к репозиториям)
- Umami (веб-аналитика использования без файлов cookie — только агрегированные метрики, никакой персонально идентифицируемой информации)
6. Хранение и удаление
Активные учётные записи: данные сохраняются, пока ваша учётная запись активна. Когда вы отключаете репозиторий или закрываете учётную запись, активный проиндексированный исходный код и производные данные удаляются из систем сервиса в течение 30 дней, а остаточные резервные копии истекают в течение 90 дней. Записи биллинга хранятся 7 лет в соответствии с требованиями закона. Мы не обучаемся на коде клиентов. Мы не претендуем на какие-либо права интеллектуальной собственности на код клиентов.
7. Сообщение об уязвимостях
Если вы полагаете, что нашли уязвимость безопасности в Maguyva, свяжитесь с security@maguyva.ai. Предпочтительный язык для отчётов — английский. Наша машиночитаемая политика контактов и раскрытия находится по адресу /.well-known/security.txt (RFC 9116).
8. Связанные документы
Полные юридические и политические детали см.:
- Политика конфиденциальности — как мы собираем и используем личные данные и данные репозиториев
- Условия обслуживания — соглашение об обслуживании
- security.txt — канонический контакт по уязвимостям (RFC 9116)