● Quin: Persediaan Teknikal
Cara Quin
mengimbas.
Pasang CLI, halakan ke repositori, dan dapatkan laporan berstruktur yang sedia pematuhan, tanpa instrumentasi kod dan tanpa perubahan di pihak ejen.
Sedia digunakan dalam tiga langkah.
Pasang melalui Pip
pip install quin-scanner
Konfigurasi
cp .env.example .env cp scanner-config.yaml my-scanner-config.yaml
Jalankan dan Semak
quin-scanner scan <target> --config my-scanner-config.yaml quin-scanner scan-org <org> --config my-scanner-config.yaml
Apa yang berlaku semasa imbasan.
Repo → 13 pengimbas → carian kelemahan → dua laluan LLM → laporan.
13 pengimbas (selari)
Pengimbas kebergantungan, konfigurasi, corak kod, struktur fail, rangka kerja, penemuan prompt, Dockerfile, Jupyter, IaC, CI, MCP, instans ejen dan definisi alat berjalan secara tempatan pada repo anda. Belum ada panggilan LLM.
Carian kelemahan
Setelah rangka kerja dan versi asasnya dikenal pasti (contohnya CrewAI 0.80.0), Quin membuat pertanyaan ke OSV.dev (tanpa pengesahan, hanya nama dan versi rangka kerja) dan secara pilihan kepada LLM dengan carian web untuk nasihat keselamatan terkini.
Laluan 1: Pengelasan
Panggilan LLM mengelaskan jenis sistem (standard_ai, agentic_ai, mcp_enabled, multi_agent) dan mengenal pasti ancaman berkaitan daripada taksonomi yang bersumberkan OWASP LLM Top 10, OWASP Agentic Top 10, OWASP MCP Top 10, MAESTRO dan Databricks DASF.
Laluan 2: Sintesis
Panggilan LLM kedua memprofilkan setiap ejen berdasarkan taksonomi, memetakan penggunaan alat kepada kategori perkhidmatan, dan menulis ringkasan naratif yang dimasukkan ke dalam laporan anda.
Tempoh imbasan bergantung pada saiz repo dan kependaman penyedia LLM anda; tiada tempoh tetap. Gunakan --no-llm untuk menjalankan pengimbas sahaja dan melangkau kedua-dua laluan LLM.
Ke mana kod anda sebenarnya pergi.
Soalan pertama setiap jurutera keselamatan, dijawab dengan jelas.
Kunci API anda, penyedia anda
Quin menggunakan kunci API LLM yang anda konfigurasikan (Anthropic, OpenAI, Google atau model Ollama tempatan). Kod dan prompt yang diekstrak dihantar terus dari mesin anda kepada penyedia tersebut, tidak sekali-kali kepada Gaincontrol.
Mod tempatan sepenuhnya tersedia
Jalankan dengan --no-llm untuk melangkau kedua-dua laluan LLM sepenuhnya. Pengimbas tetap berjalan dan menghasilkan penemuan; satu-satunya panggilan rangkaian dalam mod ini ialah carian OSV.dev tanpa pengesahan, melainkan anda turut menambah --no-vuln-check.
Carian kelemahan adalah minimum
Pertanyaan OSV.dev hanya menghantar nama dan versi rangka kerja yang dikesan, bukan kod sumber anda. Langkah carian web pilihan untuk nasihat keselamatan menggunakan semula kunci API penyedia sedia ada anda.
Perisian beta. Penemuan yang disemak, bukan kepercayaan buta.
Quin kini berada pada v0.1.0b2, keluaran awam peringkat awal yang masih aktif dibangunkan. Seperti mana-mana alat analisis statik atau berbantukan LLM, ia boleh menghasilkan positif palsu dan negatif palsu. Setiap penemuan disertakan skor keyakinan supaya anda boleh mengutamakannya, tetapi penemuan perlu disemak secara bebas sebelum dijadikan asas keputusan keselamatan, pematuhan atau seni bina.
Quin mengikut Semantic Versioning. Setiap perubahan dijejak dalam changelog projek.
Laporan berstruktur, sedia untuk saluran paip anda.
Setiap imbasan menghasilkan laporan JSON atau YAML dengan skor keyakinan, tag keupayaan, ringkasan niat ejen dan isyarat risiko, sedia untuk SIEM atau semakan manual.
- Penemuan setiap fail dengan skor keyakinan
- Tag keupayaan (llm-api, rag, multi-agent, tool-use)
- Ringkasan niat ejen dan isyarat risiko
- Cap masa imbasan dan metadata repo
{
"repo_path": "./payments-service",
"scan_timestamp": "2026-03-30T09:00:00Z",
"is_ai_application": true,
"confidence": 0.92,
"capability_tags": [
"llm-api", "rag", "multi-agent", "tool-use"
],
"agent_intents": [
{
"agent_name": "ResearcherAgent",
"goal": "Search and synthesize from web sources",
"capabilities": ["web-search", "summarization"],
"risk_signals": [
"has internet access",
"writes files"
]
}
]
}