> security.md
安全與資料處理
Maguyva 為客戶的程式碼儲存庫建立索引,以提供程式碼智慧。本頁面說明這些資料如何儲存、誰能存取、由哪些子處理者處理,以及如何回報安全問題。
自 2026 年 7 月 17 日起生效。只談事實——依據我們的隱私權政策、security.txt 以及公開的資料處理聲明。面向公開網站的 AI 爬取許可不適用於客戶的儲存庫。
這是為了方便你閱讀而提供的 AI 輔助翻譯。官方英文版本才具有法律效力——你註冊時所簽署的任何協議,均以英文版本為準。 閱讀官方英文版本
tl;dr — 我們儲存客戶的原始碼及其派生索引,以支撐搜尋與檔案檢索。資料依租戶隔離。不含客戶識別資訊、且經過 AST 處理的程式碼區塊會傳送給 Voyage AI 用於產生嵌入。我們不使用客戶程式碼進行訓練。請將漏洞回報至 security@maguyva.ai。
1. 我們是誰
Maguyva 是一項由 UT INTERNATIONAL PTE. LTD.(一家在新加坡註冊的公司)營運的程式碼智慧服務。Maguyva 是一項雲端服務:客戶透過 MCP 端點連線並授權儲存庫;這些工具不會修改客戶的儲存庫。
2. 我們處理哪些資料
當你使用 Maguyva 時,我們會處理三類資料:
- 帳戶資料:姓名、電子郵件地址,以及用於存取你所授權儲存庫的 GitHub OAuth 權杖
- 程式碼資料:為提供檔案內容與支撐搜尋而儲存的原始碼;抽象語法樹;符號圖譜;以及從你的程式碼派生出的語意嵌入
- 使用資料:你呼叫了哪些工具、時間戳記,以及彙總後的查詢模式
客戶的儲存庫資料與面向公開網站的爬取政策是相互獨立的。網站的 AI 爬取許可不適用於非公開的客戶程式碼。
3. 執行環境
客戶的原始碼及派生的索引資料,儲存在位於 AWS 美國區域的 Supabase(PostgreSQL)上的 Maguyva 服務基礎設施中。公開網站與邊緣傳遞執行在 Cloudflare(CDN、邊緣運算、DNS)上。在產生嵌入時,會將經過 AST 處理的語意程式碼區塊——而非完整的檔案或儲存庫——傳送給 Voyage AI(MongoDB 旗下子公司)。這些嵌入請求不包含可識別客戶身分的中繼資料,例如儲存庫名稱、使用者名稱、組織識別碼與檔案路徑。
4. 存取模型與隔離
產品存取透過組織範圍與命名空間範圍的存取控制來管理。某一客戶已索引的儲存庫資料不會暴露給其他客戶。API 金鑰會對照已儲存的中繼資料與儲存庫存取限制進行驗證。Maguyva 維運人員僅在營運、保護或支援服務所必需的範圍內存取儲存庫資料。傳輸中的資料使用 HTTPS/TLS。已索引的儲存庫資料儲存在具備儲存層靜態加密的託管基礎設施上。在搜尋、檔案檢索、支援與安全維運所需的範圍內,原始資料與派生索引資料對服務保持可讀。
5. 子處理者
我們使用以下服務來營運 Maguyva:
- Supabase(資料庫託管,AWS 美國區域)
- Cloudflare(CDN、邊緣運算、DNS)
- Voyage AI(現為 MongoDB 的一部分)(產生嵌入——接收經過 AST 處理、不含客戶識別資訊的程式碼區塊,而非完整的檔案或儲存庫)
- Stripe(付款處理)
- GitHub(OAuth 認證與儲存庫存取)
- Umami(無 Cookie 的網站使用分析——僅彙總指標,不含任何可識別個人身分的資訊)
6. 保留與刪除
有效帳戶:只要你的帳戶處於有效狀態,資料就會保留。當你中斷某個儲存庫連線或取消帳戶時,處於使用中的已索引原始碼及派生資料會在 30 天內從服務系統中移除,殘留的備份副本會在 90 天內失效。帳單記錄將依法律要求保留 7 年。我們不使用客戶程式碼進行訓練。我們不對客戶程式碼主張任何智慧財產權。
7. 漏洞回報
如果你認為在 Maguyva 中發現了安全漏洞,請聯絡 security@maguyva.ai。回報的首選語言為英語。我們可供機器讀取的聯絡方式與揭露政策位於 /.well-known/security.txt(RFC 9116)。
8. 相關文件
如需完整的法律與政策細節,請參閱:
- 隱私權政策——我們如何蒐集與使用個人資料與儲存庫資料
- 服務條款——服務協議
- security.txt——規範的漏洞聯絡方式(RFC 9116)