> security.md
Säkerhet och datahantering
Maguyva indexerar kundrepositories för att tillhandahålla kodintelligens. Den här sidan anger hur den datan lagras, vem som kan komma åt den, vilka underleverantörer som behandlar den och hur man rapporterar säkerhetsproblem.
Gäller från 17 juli 2026. Endast fakta — förankrat i vår integritetspolicy, security.txt och offentliga uttalanden om datahantering. Den offentliga webbplatsens AI-crawltillstånd gäller inte för kundrepositories.
Detta är en AI-assisterad översättning som tillhandahålls för din bekvämlighet. Den officiella engelska versionen är den enda bindande — alla avtal du ingår när du registrerar dig styrs av den engelska texten. Läs den officiella engelska versionen
tl;dr — Vi lagrar kundens källkod och härledda index för att driva sökning och filhämtning. Data är tenant-avgränsad. AST-medvetna kodfragment utan kundidentifierare skickas till Voyage AI för embeddings. Vi tränar inte på kundkod. Rapportera sårbarheter till security@maguyva.ai.
1. Vilka vi är
Maguyva är en kodintelligenstjänst som drivs av UT INTERNATIONAL PTE. LTD., ett företag registrerat i Singapore. Maguyva är en molntjänst: kunder ansluter via MCP-slutpunkten och auktoriserar repositories; verktygen ändrar inte kundens repositories.
2. Vilka data vi hanterar
När du använder Maguyva hanterar vi tre kategorier av data:
- Kontodata: namn, e-postadress och GitHub OAuth-token som används för att komma åt repositories du auktoriserar
- Koddata: källkod som lagras för att leverera filinnehåll och driva sökning; abstrakta syntaxträd; symbolgrafer; och semantiska embeddings härledda från din kod
- Användningsdata: vilka verktyg du anropar, tidsstämplar och aggregerade frågemönster
Kundens repositorydata är skild från webbplatsens offentliga crawlpolicy. Webbplatsens AI-crawltillstånd gäller inte för privat kundkod.
3. Var det körs
Kundens källkod och härledd indexdata lagras i Maguyvas tjänsteinfrastruktur på Supabase (PostgreSQL) i AWS US-regioner. Den offentliga webbplatsen och edge-leverans körs på Cloudflare (CDN, edge compute, DNS). För att generera embeddings skickas AST-medvetna semantiska kodfragment — inte kompletta filer eller repositories — till Voyage AI (ett dotterbolag till MongoDB). Dessa embedding-förfrågningar exkluderar kundidentifierande metadata som repositorynamn, användarnamn, organisationsidentifierare och filsökvägar.
4. Åtkomstmodell och isolering
Produktåtkomst styrs genom organisations- och namespace-avgränsade åtkomstkontroller. Indexerad repositorydata för en kund exponeras inte för andra kunder. API-nycklar valideras mot lagrad metadata och åtkomstbegränsningar för repositories. Maguyvas operatörer kan komma åt repositorydata endast när det behövs för att driva, säkra eller supporta tjänsten. Data under överföring använder HTTPS/TLS. Indexerad repositorydata lagras på hanterad infrastruktur med krypteringsnivå för lagring i vila. Käll- och härledd indexdata förblir läsbar för tjänsten där det krävs för sökning, filhämtning, support och säkerhetsdrift.
5. Underleverantörer
Vi använder följande tjänster för att driva Maguyva:
- Supabase (databashosting, AWS US-regioner)
- Cloudflare (CDN, edge compute, DNS)
- Voyage AI, numera en del av MongoDB (generering av embeddings — tar emot AST-medvetna kodfragment utan kundidentifierare, inte kompletta filer eller repositories)
- Stripe (betalningshantering)
- GitHub (OAuth-autentisering och repositoryåtkomst)
- Umami (cookiefri webbplatsanvändningsanalys — endast aggregerade mätvärden, ingen personligt identifierbar information)
6. Lagringstid och radering
Aktiva konton: data behålls medan ditt konto är aktivt. När du kopplar bort en repository eller avslutar ditt konto tas aktiv indexerad källkod och härledd data bort från tjänstens system inom 30 dagar, med kvarvarande säkerhetskopior som upphör inom 90 dagar. Faktureringsuppgifter behålls i 7 år enligt lagkrav. Vi tränar inte på kundkod. Vi gör inte anspråk på immateriella rättigheter till kundkod.
7. Rapportering av sårbarheter
Om du tror att du har hittat en säkerhetssårbarhet i Maguyva, kontakta security@maguyva.ai. Föredraget språk för rapporter är engelska. Vår maskinläsbara kontakt- och offentliggörandepolicy finns på /.well-known/security.txt (RFC 9116).
8. Relaterade dokument
För fullständiga juridiska och policydetaljer, se:
- Integritetspolicy — hur vi samlar in och använder personlig data och repositorydata
- Användarvillkor — tjänsteavtal
- security.txt — kanonisk kontakt för sårbarheter (RFC 9116)