Bastion: External Attack Surface Monitoring

oficial

Pregunta a tu asistente de IA sobre tu superficie de ataque: ejecuta escaneos, detecta certificados y dominios que expiran, clasifica los hallazgos y genera informes.

¿Qué puedes hacer con Bastion External Attack Surface Monitoring MCP?

  • Ejecutar escaneos bajo demanda — Pídele a tu asistente que ejecute start_scan en un nombre de host verificado y devuelva el scanId para su seguimiento.
  • Revisar resultados de escaneos — Obtén hallazgos completos, evidencia, pasos de remediación y puntuación de postura mediante get_scan para cualquier escaneo completado.
  • Monitorear cambios en el inventario — Usa list_changes para ver qué cambió en subdominios, DNS, puertos, certificados o hallazgos desde una fecha determinada.
  • Gestionar el triaje de hallazgos — Reconoce, silencia o acepta un hallazgo en un objetivo con set_triage, incluyendo notas opcionales y fecha de expiración.
  • Generar informes en PDF — Solicita get_report para un escaneo completado y recibe un enlace de descarga, o consulta con check_report si la generación tarda más.
  • Organizar espacios de trabajo de clientes — En planes MSP, clasifica dominios bajo clientes con assign_domain_client y resume la postura de un inventario mediante list_clients.

Documentación

Conecta tu asistente de IA a tu superficie de ataque.

Attack Surface Scan incluye un servidor MCP alojado, para que Claude y otros agentes de IA puedan ejecutar escaneos, leer hallazgos, ver el feed de cambios, hacer triaje y descargar informes PDF. Todo desde el chat, sobre los dominios que tu cuenta ha verificado, sin nada que instalar y sin claves API que gestionar.

Detalles del servidor

Endpointhttps://mcp.attacksurfacescan.com/mcp
TransporteStreamable HTTP (sin estado; SSE no requerido)
AutenticaciónOAuth 2.1: código de autorización + PKCE, registro dinámico de clientes (RFC 7591), descubrimiento mediante RFC 9728 / RFC 8414. Sin claves API.
Alcanceaccount: acceso delegado como el usuario que aprueba la conexión
PreciosIncluido en todos los planes (se aplican las cuotas del plan). Planes comienzan con una prueba de 7 días, sin necesidad de tarjeta.
RevocaciónEn la app: Team → Connected apps → Disconnect. Efectiva en la siguiente solicitud.

Conectar un cliente

Todos los clientes siguen el mismo protocolo de conexión: apúntalo al endpoint, se abre una ventana del navegador con la página de consentimiento de Attack Surface Scan, inicia sesión y haz clic en Allow access. Necesitas una cuenta de Attack Surface Scan (la prueba funciona) pero no necesitas claves ni configuración adicional.

Claude (web, escritorio, móvil)

Settings → Connectors → Add custom connector y luego pega la URL del endpoint. Claude descubre la configuración de OAuth y te guía a través de la aprobación.

https://mcp.attacksurfacescan.com/mcp

Claude Code

claude mcp add --transport http afs https://mcp.attacksurfacescan.com/mcp

Luego ejecuta /mcp dentro de una sesión para completar el inicio de sesión.

ChatGPT

Los conectores MCP personalizados requieren el modo desarrollador (planes Pro, Plus, Business, Enterprise y Edu, en la aplicación web): Settings → Apps → Advanced settings → Developer mode. Luego Settings → Connectors → Create, pega la URL del endpoint y elige OAuth como método de autenticación. En los planes de workspace, un administrador puede necesitar permitir los conectores personalizados primero.

OpenAI Codex

codex mcp add afs --url https://mcp.attacksurfacescan.com/mcp
codex mcp login afs

El comando de inicio de sesión ejecuta el flujo OAuth en tu navegador. La configuración se guarda en ~/.codex/config.toml si prefieres gestionarla allí.

Hermes

Añade el servidor en el panel (hermes dashboard → MCP servers), o en ~/.hermes/config.yaml:

mcp_servers:
  afs:
    url: "https://mcp.attacksurfacescan.com/mcp"
    auth: oauth

Se abre una ventana del navegador para la autorización en la primera conexión.

Manus

Settings → Connectors → + Add Connectors → Custom MCP → Direct Configuration. Nómbralo Attack Surface Scan, elige el transporte HTTP, pega la URL del endpoint y guarda; Manus verifica la conexión y te guía a través del inicio de sesión.

OpenClaw

openclaw mcp add afs --url https://mcp.attacksurfacescan.com/mcp \
  --transport streamable-http --auth oauth
openclaw mcp login afs

El comando de inicio de sesión imprime la URL de autorización y completa el intercambio de tokens una vez que apruebas en el navegador. Verifica con openclaw mcp status.

Cursor y otros clientes MCP

Añade el servidor a la configuración MCP de tu cliente:

{
  "mcpServers": {
    "afs": { "url": "https://mcp.attacksurfacescan.com/mcp" }
  }
}

Pruébalo

Una vez conectado, pregúntale a tu asistente cosas como:

  • "Escanea attacksurfacescan.com y resume cualquier novedad desde la semana pasada."
  • "¿Cuáles de nuestros certificados caducan en los próximos 30 días?"
  • "Silencia el hallazgo de HSTS faltante en staging hasta marzo, con una nota."
  • "Genera el informe PDF del escaneo de ayer."
  • "Clasifica estos tres dominios bajo el cliente Acme y resume la postura de ese conjunto de activos." (planes MSP)

Herramientas disponibles

El cliente conectado siempre ve la lista en vivo a través de tools/list; esta tabla es el resumen legible para humanos.

HerramientaQué hace
get_accountPlan, estado de la suscripción y uso frente a los límites
list_domainsDominios reclamados, estado de verificación y el registro DNS TXT que necesita cada uno
add_domainReclama un dominio; devuelve el registro TXT a publicar (aún no se escanea nada)
verify_domainComprueba el token de propiedad DNS TXT ahora mismo
start_scanPone en cola un escaneo pasivo de un hostname verificado; devuelve un scanId
get_scanResultados completos de un escaneo: hallazgos, evidencia, remediación, puntuación de postura
list_scansEscaneos recientes con puntuaciones resumidas, los más nuevos primero
get_reportRenderiza un escaneo completado como PDF y devuelve un enlace de descarga
check_reportConsulta un trabajo PDF que superó la espera en línea de get_report
list_changesQué cambió en el conjunto de activos: subdominios, DNS, puertos, certificados, hallazgos
list_lookalikesTyposquats registrados de tus dominios (observados solo mediante DNS y registros CT)
list_triageEstados de triaje por hallazgo, incluidas las supresiones caducadas
set_triageReconocer, silenciar o aceptar un hallazgo en un objetivo
list_clientsEspacios de trabajo de clientes y sus recuentos de dominios (planes MSP)
add_clientCrea un espacio de trabajo de cliente para clasificar dominios (planes MSP, administrador)
assign_domain_clientClasifica un dominio bajo un cliente: solo agrupación, las reglas de propiedad no cambian
get_brandingLa identidad de marca blanca estampada en los informes PDF (planes MSP)
set_brandingEstablece el nombre de la empresa y el color de acento del informe (planes MSP, administrador)

Preguntas

¿Necesito una clave API?

No. El servidor utiliza OAuth MCP estándar: tu cliente se registra solo, tu navegador abre la página de consentimiento de Attack Surface Scan, inicias sesión con tu cuenta normal y haces clic en Allow. No hay nada que copiar de un panel ni nada de larga duración que pueda filtrarse en un archivo de configuración.

¿Qué puede hacer (y qué no) un agente conectado?

Actúa como la persona que aprobó la conexión: puede añadir y verificar dominios, ejecutar escaneos, leer hallazgos e informes, ver el feed de cambios y hacer triaje de hallazgos. En los planes MSP también puede organizar espacios de trabajo de clientes y gestionar la marca de los informes. No puede tocar la facturación, gestionar el equipo ni ver los datos de ninguna otra cuenta. El acceso se puede revocar en cualquier momento en la app en Team → Connected apps, y la revocación se aplica en la siguiente solicitud de la conexión.

¿Puede escanear sitios web arbitrarios?

No. La superficie MCP pasa exactamente la misma barrera que la app: un hostname solo se puede escanear después de que la cuenta demuestre el control de su dominio con un registro DNS TXT, y esa prueba se vuelve a comprobar cada noche. Pedirle a un agente conectado que escanee la infraestructura de otra persona falla de la misma manera que lo haría en la interfaz.

¿Tiene un coste adicional?

No. El servidor MCP está incluido en todos los planes, incluida la prueba gratuita. Los escaneos iniciados a través de MCP cuentan contra la misma cuota mensual que los escaneos iniciados en la app, y los informes PDF generados en la prueba sin tarjeta llevan la misma marca de agua TRIAL.

¿Qué clientes son compatibles?

Cualquier cosa que hable MCP sobre Streamable HTTP con OAuth: Claude (conectores web, de escritorio y móviles), Claude Code, ChatGPT (modo desarrollador), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor y otros clientes MCP que admitan servidores remotos con registro dinámico de clientes. Si tu cliente puede añadir un servidor MCP remoto por URL, puede conectarse a Attack Surface Scan, y la guía de conexión cubre cada uno.

¿Es seguro dejar la conexión activa?

Los tokens son de corta duración, se almacenan solo como hashes en nuestro lado y están vinculados a una conexión que puedes ver y revocar en la app, con la persona que la autorizó y cuándo se usó por última vez. Si un miembro del equipo se va, sus conexiones dejan de funcionar en el momento en que termina su membresía.