> security.md
Bảo mật và xử lý dữ liệu
Maguyva lập chỉ mục các repository của khách hàng để cung cấp code intelligence. Trang này nêu rõ dữ liệu đó được lưu trữ như thế nào, ai có thể truy cập, những bên xử lý phụ nào xử lý dữ liệu, và cách báo cáo các vấn đề bảo mật.
Có hiệu lực từ ngày 17 tháng 7 năm 2026. Chỉ trình bày sự thật — dựa trên chính sách quyền riêng tư, security.txt, và các tuyên bố xử lý dữ liệu công khai của chúng tôi. Quyền thu thập dữ liệu (crawl) AI của trang web công khai không áp dụng cho repository của khách hàng.
Đây là bản dịch có sự hỗ trợ của AI, được cung cấp để tiện cho bạn. Chỉ có phiên bản tiếng Anh chính thức mới có giá trị ràng buộc — mọi thỏa thuận bạn tham gia khi đăng ký đều chịu sự điều chỉnh của văn bản tiếng Anh. Đọc phiên bản tiếng Anh chính thức
tl;dr — Chúng tôi lưu trữ mã nguồn của khách hàng và các chỉ mục phái sinh để hỗ trợ tìm kiếm và truy xuất tệp. Dữ liệu được giới hạn theo tenant (tenant-scoped). Các đoạn mã nhận biết AST không chứa thông tin định danh khách hàng được gửi đến Voyage AI để tạo embedding. Chúng tôi không huấn luyện mô hình trên mã nguồn khách hàng. Báo cáo lỗ hổng tới security@maguyva.ai.
1. Chúng Tôi Là Ai
Maguyva là một dịch vụ code intelligence được vận hành bởi UT INTERNATIONAL PTE. LTD., một công ty đăng ký tại Singapore. Maguyva là một dịch vụ đám mây: khách hàng kết nối qua endpoint MCP và cấp quyền cho các repository; các công cụ không sửa đổi repository của khách hàng.
2. Chúng Tôi Xử Lý Những Dữ Liệu Nào
Khi bạn sử dụng Maguyva, chúng tôi xử lý ba loại dữ liệu:
- Dữ liệu tài khoản: tên, địa chỉ email và token OAuth GitHub được dùng để truy cập các repository bạn cấp quyền
- Dữ liệu mã nguồn: mã nguồn được lưu trữ để phục vụ nội dung tệp và hỗ trợ tìm kiếm; cây cú pháp trừu tượng (AST); đồ thị ký hiệu (symbol); và embedding ngữ nghĩa được suy ra từ mã nguồn của bạn
- Dữ liệu sử dụng: những công cụ bạn gọi, dấu thời gian và các mẫu truy vấn tổng hợp
Dữ liệu repository của khách hàng tách biệt với chính sách crawl của trang web công khai. Quyền crawl AI của trang web không áp dụng cho mã nguồn riêng tư của khách hàng.
3. Nơi Vận Hành
Mã nguồn của khách hàng và dữ liệu chỉ mục phái sinh được lưu trữ trong hạ tầng dịch vụ Maguyva trên Supabase (PostgreSQL) tại các khu vực AWS US. Trang web công khai và phân phối biên (edge) chạy trên Cloudflare (CDN, edge compute, DNS). Đối với việc tạo embedding, các đoạn mã ngữ nghĩa nhận biết AST — không phải toàn bộ tệp hay repository — được gửi đến Voyage AI (một công ty con của MongoDB). Các yêu cầu embedding đó loại trừ siêu dữ liệu định danh khách hàng như tên repository, tên người dùng, mã định danh tổ chức và đường dẫn tệp.
4. Mô Hình Truy Cập Và Cô Lập
Quyền truy cập sản phẩm được kiểm soát thông qua các cơ chế kiểm soát truy cập theo phạm vi tổ chức và namespace. Dữ liệu repository đã lập chỉ mục của một khách hàng không được tiết lộ cho khách hàng khác. Khóa API được xác thực dựa trên siêu dữ liệu đã lưu và các hạn chế truy cập repository. Đội ngũ vận hành Maguyva chỉ có thể truy cập dữ liệu repository khi cần thiết để vận hành, bảo mật hoặc hỗ trợ dịch vụ. Dữ liệu đang truyền sử dụng HTTPS/TLS. Dữ liệu repository đã lập chỉ mục được lưu trữ trên hạ tầng được quản lý với mã hóa ở cấp lưu trữ (at rest). Dữ liệu nguồn và dữ liệu chỉ mục phái sinh vẫn có thể đọc được bởi dịch vụ khi cần thiết cho tìm kiếm, truy xuất tệp, hỗ trợ và các hoạt động bảo mật.
5. Các Bên Xử Lý Phụ
Chúng tôi sử dụng các dịch vụ sau để vận hành Maguyva:
- Supabase (lưu trữ cơ sở dữ liệu, các khu vực AWS US)
- Cloudflare (CDN, edge compute, DNS)
- Voyage AI, hiện là một phần của MongoDB (tạo embedding — nhận các đoạn mã nhận biết AST không có thông tin định danh khách hàng, không phải toàn bộ tệp hay repository)
- Stripe (xử lý thanh toán)
- GitHub (xác thực OAuth và truy cập repository)
- Umami (phân tích sử dụng trang web không dùng cookie — chỉ số liệu tổng hợp, không có thông tin định danh cá nhân)
6. Lưu Giữ Và Xóa Dữ Liệu
Tài khoản đang hoạt động: dữ liệu được lưu giữ trong khi tài khoản của bạn còn hoạt động. Khi bạn ngắt kết nối một repository hoặc hủy tài khoản, mã nguồn đã lập chỉ mục đang hoạt động và dữ liệu phái sinh sẽ được xóa khỏi các hệ thống dịch vụ trong vòng 30 ngày, với các bản sao lưu dự phòng còn sót lại hết hạn trong vòng 90 ngày. Hồ sơ thanh toán được lưu giữ trong 7 năm theo yêu cầu pháp luật. Chúng tôi không huấn luyện mô hình trên mã nguồn khách hàng. Chúng tôi không tuyên bố bất kỳ quyền sở hữu trí tuệ nào đối với mã nguồn khách hàng.
7. Báo Cáo Lỗ Hổng
Nếu bạn tin rằng mình đã tìm thấy một lỗ hổng bảo mật trong Maguyva, hãy liên hệ security@maguyva.ai. Ngôn ngữ ưu tiên cho báo cáo là tiếng Anh. Chính sách liên hệ và công bố có thể đọc được bằng máy của chúng tôi nằm tại /.well-known/security.txt (RFC 9116).
8. Tài Liệu Liên Quan
Để biết chi tiết đầy đủ về pháp lý và chính sách, xem:
- Chính sách Quyền riêng tư — cách chúng tôi thu thập và sử dụng dữ liệu cá nhân và dữ liệu repository
- Điều khoản Dịch vụ — thỏa thuận dịch vụ
- security.txt — đầu mối liên hệ lỗ hổng chính thức (RFC 9116)