> security.md
Güvenlik ve veri işleme
Maguyva, kod zekası sağlamak için müşteri depolarını indeksler. Bu sayfa, bu verilerin nasıl saklandığını, kimlerin erişebildiğini, hangi alt işlemcilerin işlediğini ve güvenlik sorunlarının nasıl bildirileceğini açıklar.
17 Temmuz 2026 tarihinden itibaren geçerlidir. Yalnızca gerçekler — gizlilik politikamıza, security.txt dosyamıza ve kamuya açık veri işleme beyanlarımıza dayanır. Genel web sitesi AI tarama izinleri müşteri depoları için geçerli değildir.
Bu, kolaylığınız için sağlanan yapay zeka destekli bir çeviridir. Bağlayıcı olan tek sürüm resmi İngilizce sürümdür — kaydolduğunuzda girdiğiniz herhangi bir anlaşma İngilizce metne tabidir. Resmi İngilizce sürümü oku
tl;dr — Arama ve dosya erişimini desteklemek için müşteri kaynak kodunu ve türetilmiş indeksleri saklıyoruz. Veriler kiracı kapsamlıdır (tenant-scoped). Müşteri tanımlayıcıları olmadan AST farkındalıklı kod parçaları, embedding oluşturma için Voyage AI'ye gönderilir. Müşteri kodu üzerinde model eğitmiyoruz. Güvenlik açıklarını security@maguyva.ai adresine bildirin.
1. Biz Kimiz
Maguyva, Singapur'da tescilli bir şirket olan UT INTERNATIONAL PTE. LTD. tarafından işletilen bir kod zekası hizmetidir. Maguyva bulut tabanlı bir hizmettir: müşteriler MCP uç noktası üzerinden bağlanır ve depoları yetkilendirir; araçlar müşteri depolarını değiştirmez.
2. Hangi Verileri İşliyoruz
Maguyva'yı kullandığınızda üç veri kategorisiyle ilgileniriz:
- Hesap verileri: ad, e-posta adresi ve yetkilendirdiğiniz depolara erişmek için kullanılan GitHub OAuth token'ı
- Kod verileri: dosya içeriğini sunmak ve aramayı desteklemek için saklanan kaynak kodu; soyut sözdizimi ağaçları (AST); sembol grafikleri; ve kodunuzdan türetilen anlamsal embeddingler
- Kullanım verileri: hangi araçları çağırdığınız, zaman damgaları ve toplu sorgu kalıpları
Müşteri depo verileri, genel web sitesi tarama politikasından ayrıdır. Web sitesi AI tarama izinleri, özel müşteri koduna uygulanmaz.
3. Nerede Çalışıyor
Müşteri kaynak kodu ve türetilmiş indeks verileri, AWS US bölgelerinde Supabase (PostgreSQL) üzerindeki Maguyva hizmet altyapısında saklanır. Genel web sitesi ve uç dağıtım Cloudflare üzerinde çalışır (CDN, uç bilişim, DNS). Embedding üretimi için, tam dosyalar veya depolar değil, AST farkındalıklı anlamsal kod parçaları Voyage AI'ye (bir MongoDB yan kuruluşu) gönderilir. Bu embedding istekleri, depo adları, kullanıcı adları, organizasyon tanımlayıcıları ve dosya yolları gibi müşteriyi tanımlayan meta verileri hariç tutar.
4. Erişim Modeli ve İzolasyon
Ürün erişimi, organizasyon ve ad alanı (namespace) kapsamlı erişim kontrolleri aracılığıyla denetlenir. Bir müşterinin indekslenmiş depo verileri diğer müşterilere açılmaz. API anahtarları, saklanan meta verilere ve depo erişim kısıtlamalarına göre doğrulanır. Maguyva operatörleri, depo verilerine yalnızca hizmeti işletmek, güvence altına almak veya desteklemek için gerekli olduğunda erişebilir. Aktarım halindeki veriler HTTPS/TLS kullanır. İndekslenmiş depo verileri, depolamada şifreleme (at rest) ile yönetilen altyapıda saklanır. Kaynak ve türetilmiş indeks verileri, arama, dosya erişimi, destek ve güvenlik işlemleri için gerekli olduğu yerlerde hizmet tarafından okunabilir kalır.
5. Alt İşlemciler
Maguyva'yı işletmek için aşağıdaki hizmetleri kullanıyoruz:
- Supabase (veritabanı barındırma, AWS US bölgeleri)
- Cloudflare (CDN, uç bilişim, DNS)
- Voyage AI, artık MongoDB'nin bir parçası (embedding üretimi — tam dosyalar veya depolar değil, müşteri tanımlayıcıları olmadan AST farkındalıklı kod parçaları alır)
- Stripe (ödeme işleme)
- GitHub (OAuth kimlik doğrulama ve depo erişimi)
- Umami (çerezsiz web sitesi kullanım analitiği — yalnızca toplu metrikler, kişisel olarak tanımlanabilir bilgi yok)
6. Saklama ve Silme
Aktif hesaplar: hesabınız aktif olduğu sürece veriler saklanır. Bir depoyu bağlantısını kestiğinizde veya hesabınızı iptal ettiğinizde, aktif indekslenmiş kaynak kodu ve türetilmiş veriler 30 gün içinde hizmet sistemlerinden kaldırılır; kalıntı yedek kopyalar 90 gün içinde sona erer. Faturalandırma kayıtları, yasanın gerektirdiği şekilde 7 yıl saklanır. Müşteri kodu üzerinde model eğitmiyoruz. Müşteri kodu üzerinde herhangi bir fikri mülkiyet hakkı iddia etmiyoruz.
7. Güvenlik Açığı Bildirimi
Maguyva'da bir güvenlik açığı bulduğunuzu düşünüyorsanız security@maguyva.ai ile iletişime geçin. Bildirimler için tercih edilen dil İngilizce'dir. Makine tarafından okunabilir iletişim ve ifşa politikamız /.well-known/security.txt (RFC 9116) adresinde bulunur.
8. İlgili Belgeler
Tam yasal ve politika ayrıntıları için bkz:
- Gizlilik Politikası — kişisel ve depo verilerini nasıl topladığımız ve kullandığımız
- Hizmet Şartları — hizmet sözleşmesi
- security.txt — kanonik güvenlik açığı iletişimi (RFC 9116)