● Quin: Penyiapan Teknis
Cara Quin
memindai.
Pasang CLI, arahkan ke sebuah repositori, dan dapatkan laporan terstruktur yang siap kepatuhan, tanpa instrumentasi kode dan tanpa perubahan di sisi agen.
Siap digunakan dalam tiga langkah.
Pasang melalui Pip
pip install quin-scanner
Konfigurasi
cp .env.example .env cp scanner-config.yaml my-scanner-config.yaml
Jalankan dan Tinjau
quin-scanner scan <target> --config my-scanner-config.yaml quin-scanner scan-org <org> --config my-scanner-config.yaml
Apa yang terjadi saat pemindaian.
Repo → 13 pemindai → pencarian kerentanan → dua tahap LLM → laporan.
13 pemindai (paralel)
Pemindai dependensi, konfigurasi, pola kode, struktur file, framework, penemuan prompt, Dockerfile, Jupyter, IaC, CI, MCP, instans agen, dan definisi tool berjalan secara lokal pada repo Anda. Belum ada panggilan LLM.
Pencarian kerentanan
Setelah framework dan versi dasarnya teridentifikasi (misalnya CrewAI 0.80.0), Quin melakukan kueri ke OSV.dev (tanpa autentikasi, hanya nama framework dan versi) dan secara opsional ke LLM dengan pencarian web untuk advisori terbaru.
Tahap 1: Klasifikasi
Panggilan LLM mengklasifikasikan jenis sistem (standard_ai, agentic_ai, mcp_enabled, multi_agent) dan mengidentifikasi ancaman yang relevan dari taksonomi yang bersumber dari OWASP LLM Top 10, OWASP Agentic Top 10, OWASP MCP Top 10, MAESTRO, dan Databricks DASF.
Tahap 2: Sintesis
Panggilan LLM kedua memprofilkan setiap agen terhadap taksonomi, memetakan penggunaan tool ke kategori layanan, dan menulis ringkasan naratif yang masuk ke laporan Anda.
Durasi pemindaian bergantung pada ukuran repo dan latensi penyedia LLM Anda; tidak ada durasi tetap. Gunakan --no-llm untuk hanya menjalankan pemindai dan melewati kedua tahap LLM.
Ke mana kode Anda sebenarnya dikirim.
Pertanyaan pertama setiap engineer keamanan, dijawab dengan lugas.
API key Anda, penyedia Anda
Quin menggunakan API key LLM yang Anda konfigurasikan (Anthropic, OpenAI, Google, atau model Ollama lokal). Kode dan prompt yang diekstrak dikirim langsung dari mesin Anda ke penyedia tersebut, tidak pernah ke Gaincontrol.
Mode sepenuhnya lokal tersedia
Jalankan dengan --no-llm untuk melewati kedua tahap LLM sepenuhnya. Pemindai tetap berjalan dan menghasilkan temuan; satu-satunya panggilan jaringan dalam mode ini adalah pencarian OSV.dev tanpa autentikasi, kecuali Anda juga menambahkan --no-vuln-check.
Pencarian kerentanan bersifat minimal
Kueri OSV.dev hanya mengirim nama dan versi framework yang terdeteksi, bukan kode sumber Anda. Langkah pencarian web opsional untuk advisori menggunakan API key penyedia Anda yang sudah ada.
Perangkat lunak beta. Temuan yang ditinjau, bukan kepercayaan buta.
Quin saat ini berada di versi v0.1.0b2, rilis publik awal yang masih aktif dikembangkan. Seperti alat analisis statis atau berbantuan LLM lainnya, Quin dapat menghasilkan false positive dan false negative. Setiap temuan disertai skor keyakinan agar Anda dapat memprioritaskannya, tetapi temuan perlu ditinjau secara independen sebelum dijadikan dasar keputusan keamanan, kepatuhan, atau arsitektur.
Quin mengikuti Semantic Versioning. Setiap perubahan dicatat di changelog proyek.
Laporan terstruktur, siap untuk pipeline Anda.
Setiap pemindaian menghasilkan laporan JSON atau YAML dengan skor keyakinan, tag kapabilitas, ringkasan niat agen, dan sinyal risiko, siap untuk SIEM atau tinjauan manual.
- Temuan per file dengan skor keyakinan
- Tag kapabilitas (llm-api, rag, multi-agent, tool-use)
- Ringkasan niat agen dan sinyal risiko
- Waktu pemindaian dan metadata repo
{
"repo_path": "./payments-service",
"scan_timestamp": "2026-03-30T09:00:00Z",
"is_ai_application": true,
"confidence": 0.92,
"capability_tags": [
"llm-api", "rag", "multi-agent", "tool-use"
],
"agent_intents": [
{
"agent_name": "ResearcherAgent",
"goal": "Search and synthesize from web sources",
"capabilities": ["web-search", "summarization"],
"risk_signals": [
"has internet access",
"writes files"
]
}
]
}