Skip to content
    View this page in English?Switch to English
    Langsung ke konten
    Gaincontrol

    ● Quin: Penyiapan Teknis

    Cara Quin
    memindai.

    Pasang CLI, arahkan ke sebuah repositori, dan dapatkan laporan terstruktur yang siap kepatuhan, tanpa instrumentasi kode dan tanpa perubahan di sisi agen.

    Siap digunakan dalam tiga langkah.

    01

    Pasang melalui Pip

    pip install quin-scanner
    02

    Konfigurasi

    cp .env.example .env
    cp scanner-config.yaml my-scanner-config.yaml
    03

    Jalankan dan Tinjau

    quin-scanner scan <target> --config my-scanner-config.yaml
    quin-scanner scan-org <org> --config my-scanner-config.yaml

    Apa yang terjadi saat pemindaian.

    Repo → 13 pemindai → pencarian kerentanan → dua tahap LLM → laporan.

    01

    13 pemindai (paralel)

    Pemindai dependensi, konfigurasi, pola kode, struktur file, framework, penemuan prompt, Dockerfile, Jupyter, IaC, CI, MCP, instans agen, dan definisi tool berjalan secara lokal pada repo Anda. Belum ada panggilan LLM.

    02

    Pencarian kerentanan

    Setelah framework dan versi dasarnya teridentifikasi (misalnya CrewAI 0.80.0), Quin melakukan kueri ke OSV.dev (tanpa autentikasi, hanya nama framework dan versi) dan secara opsional ke LLM dengan pencarian web untuk advisori terbaru.

    03

    Tahap 1: Klasifikasi

    Panggilan LLM mengklasifikasikan jenis sistem (standard_ai, agentic_ai, mcp_enabled, multi_agent) dan mengidentifikasi ancaman yang relevan dari taksonomi yang bersumber dari OWASP LLM Top 10, OWASP Agentic Top 10, OWASP MCP Top 10, MAESTRO, dan Databricks DASF.

    04

    Tahap 2: Sintesis

    Panggilan LLM kedua memprofilkan setiap agen terhadap taksonomi, memetakan penggunaan tool ke kategori layanan, dan menulis ringkasan naratif yang masuk ke laporan Anda.

    Durasi pemindaian bergantung pada ukuran repo dan latensi penyedia LLM Anda; tidak ada durasi tetap. Gunakan --no-llm untuk hanya menjalankan pemindai dan melewati kedua tahap LLM.

    Ke mana kode Anda sebenarnya dikirim.

    Pertanyaan pertama setiap engineer keamanan, dijawab dengan lugas.

    API key Anda, penyedia Anda

    Quin menggunakan API key LLM yang Anda konfigurasikan (Anthropic, OpenAI, Google, atau model Ollama lokal). Kode dan prompt yang diekstrak dikirim langsung dari mesin Anda ke penyedia tersebut, tidak pernah ke Gaincontrol.

    Mode sepenuhnya lokal tersedia

    Jalankan dengan --no-llm untuk melewati kedua tahap LLM sepenuhnya. Pemindai tetap berjalan dan menghasilkan temuan; satu-satunya panggilan jaringan dalam mode ini adalah pencarian OSV.dev tanpa autentikasi, kecuali Anda juga menambahkan --no-vuln-check.

    Pencarian kerentanan bersifat minimal

    Kueri OSV.dev hanya mengirim nama dan versi framework yang terdeteksi, bukan kode sumber Anda. Langkah pencarian web opsional untuk advisori menggunakan API key penyedia Anda yang sudah ada.

    Perangkat lunak beta. Temuan yang ditinjau, bukan kepercayaan buta.

    Quin saat ini berada di versi v0.1.0b2, rilis publik awal yang masih aktif dikembangkan. Seperti alat analisis statis atau berbantuan LLM lainnya, Quin dapat menghasilkan false positive dan false negative. Setiap temuan disertai skor keyakinan agar Anda dapat memprioritaskannya, tetapi temuan perlu ditinjau secara independen sebelum dijadikan dasar keputusan keamanan, kepatuhan, atau arsitektur.

    Quin mengikuti Semantic Versioning. Setiap perubahan dicatat di changelog proyek.

    Laporan terstruktur, siap untuk pipeline Anda.

    Setiap pemindaian menghasilkan laporan JSON atau YAML dengan skor keyakinan, tag kapabilitas, ringkasan niat agen, dan sinyal risiko, siap untuk SIEM atau tinjauan manual.

    • Temuan per file dengan skor keyakinan
    • Tag kapabilitas (llm-api, rag, multi-agent, tool-use)
    • Ringkasan niat agen dan sinyal risiko
    • Waktu pemindaian dan metadata repo
    scan-report.json
    {
      "repo_path": "./payments-service",
      "scan_timestamp": "2026-03-30T09:00:00Z",
      "is_ai_application": true,
      "confidence": 0.92,
      "capability_tags": [
        "llm-api", "rag", "multi-agent", "tool-use"
      ],
      "agent_intents": [
        {
          "agent_name": "ResearcherAgent",
          "goal": "Search and synthesize from web sources",
          "capabilities": ["web-search", "summarization"],
          "risk_signals": [
            "has internet access",
            "writes files"
          ]
        }
      ]
    }

    Gratis dijalankan sekarang. Siap enterprise saat Anda membutuhkannya.

    Pemindai inti berlisensi MIT dan self-hosted. Edisi enterprise menambahkan pemindaian organisasi GitHub remote, integrasi SIEM, dan SSO.