> security.md
Безпека та обробка даних
Maguyva індексує репозиторії клієнтів, щоб надавати інтелектуальний аналіз коду. На цій сторінці викладено, як зберігаються ці дані, хто може отримати до них доступ, які субпроцесори їх обробляють і як повідомляти про проблеми безпеки.
Чинна з 17 липня 2026 року. Лише факти — засновані на нашій політиці конфіденційності, security.txt і публічних заявах про обробку даних. Дозволи на AI-краулінг публічного сайту не поширюються на репозиторії клієнтів.
Це переклад, створений за допомогою ШІ, наданий для вашої зручності. Офіційною є лише англійська версія — будь-яка угода, яку ви укладаєте під час реєстрації, регулюється саме англійським текстом. Прочитати офіційну англійську версію
tl;dr — Ми зберігаємо вихідний код клієнтів і похідні індекси, щоб забезпечувати пошук і вилучення файлів. Дані ізольовані в межах тенанта. AST-обізнані фрагменти коду без ідентифікаторів клієнта надсилаються до Voyage AI для ембедингів. Ми не навчаємося на коді клієнтів. Повідомляйте про вразливості на security@maguyva.ai.
1. Хто ми
Maguyva — це сервіс інтелектуального аналізу коду, яким керує UT INTERNATIONAL PTE. LTD., компанія, зареєстрована в Сінгапурі. Maguyva — хмарний сервіс: клієнти під'єднуються через кінцеву точку MCP і авторизують репозиторії; інструменти не змінюють репозиторії клієнтів.
2. Які дані ми обробляємо
Коли ви використовуєте Maguyva, ми обробляємо три категорії даних:
- Дані облікового запису: ім'я, адреса електронної пошти та токен GitHub OAuth, що використовується для доступу до репозиторіїв, які ви авторизуєте
- Дані коду: вихідний код, що зберігається для видачі вмісту файлів і забезпечення пошуку; абстрактні синтаксичні дерева; графи символів; і семантичні ембединги, похідні від вашого коду
- Дані використання: які інструменти ви викликаєте, позначки часу та агреговані шаблони запитів
Дані репозиторіїв клієнтів відокремлені від політики краулінгу публічного сайту. Дозволи на AI-краулінг сайту не поширюються на приватний код клієнтів.
3. Де це працює
Вихідний код клієнтів і похідні індексні дані зберігаються в інфраструктурі сервісу Maguyva на Supabase (PostgreSQL) у регіонах AWS у США. Публічний сайт і крайова доставка працюють на Cloudflare (CDN, крайові обчислення, DNS). Для генерації ембедингів AST-обізнані семантичні фрагменти коду — а не повні файли чи репозиторії — надсилаються до Voyage AI (дочірньої компанії MongoDB). Ці запити на ембединги виключають ідентифікаційні метадані клієнта, такі як імена репозиторіїв, імена користувачів, ідентифікатори організацій і шляхи до файлів.
4. Модель доступу та ізоляція
Доступ до продукту контролюється через засоби керування доступом у межах організації та простору імен. Проіндексовані дані репозиторію одного клієнта не розкриваються іншим клієнтам. API-ключі перевіряються відносно збережених метаданих і обмежень доступу до репозиторіїв. Оператори Maguyva можуть отримувати доступ до даних репозиторіїв лише в міру потреби для експлуатації, захисту чи підтримки сервісу. Дані під час передавання використовують HTTPS/TLS. Проіндексовані дані репозиторіїв зберігаються на керованій інфраструктурі з шифруванням на рівні сховища у стані спокою. Вихідні та похідні індексні дані залишаються доступними для читання сервісом там, де це потрібно для пошуку, вилучення файлів, підтримки та операцій безпеки.
5. Субпроцесори
Для експлуатації Maguyva ми використовуємо такі сервіси:
- Supabase (хостинг бази даних, регіони AWS у США)
- Cloudflare (CDN, крайові обчислення, DNS)
- Voyage AI, тепер частина MongoDB (генерація ембедингів — отримує AST-обізнані фрагменти коду без ідентифікаторів клієнта, а не повні файли чи репозиторії)
- Stripe (обробка платежів)
- GitHub (автентифікація OAuth і доступ до репозиторіїв)
- Umami (вебаналітика використання без файлів cookie — лише агреговані метрики, жодної персонально ідентифікованої інформації)
6. Зберігання та видалення
Активні облікові записи: дані зберігаються, доки ваш обліковий запис активний. Коли ви від'єднуєте репозиторій або закриваєте обліковий запис, активний проіндексований вихідний код і похідні дані видаляються із систем сервісу протягом 30 днів, а залишкові резервні копії спливають протягом 90 днів. Записи білінгу зберігаються 7 років відповідно до вимог закону. Ми не навчаємося на коді клієнтів. Ми не претендуємо на жодні права інтелектуальної власності на код клієнтів.
7. Повідомлення про вразливості
Якщо ви вважаєте, що знайшли вразливість безпеки в Maguyva, зверніться на security@maguyva.ai. Бажана мова для звітів — англійська. Наша машиночитна політика контактів і розкриття міститься за адресою /.well-known/security.txt (RFC 9116).
8. Пов'язані документи
Повні юридичні та політичні деталі див.:
- Політика конфіденційності — як ми збираємо та використовуємо особисті дані та дані репозиторіїв
- Умови обслуговування — угода про обслуговування
- security.txt — канонічний контакт щодо вразливостей (RFC 9116)