Bastion: External Attack Surface Monitoring
oficialPregunta a tu asistente de IA sobre tu superficie de ataque: ejecuta escaneos, detecta certificados y dominios que expiran, clasifica los hallazgos y genera informes.
¿Qué puedes hacer con Bastion External Attack Surface Monitoring MCP?
-
Ejecutar escaneos bajo demanda — Pídele a tu asistente que ponga en cola un escaneo pasivo de un nombre de host verificado y devuelva el ID del escaneo mediante
start_scan. -
Obtener resultados de escaneos y puntuaciones de postura — Recupera hallazgos completos, evidencia, pasos de remediación y la puntuación de postura de cualquier escaneo usando
get_scan. -
Monitorear la salud de los certificados — Lista los certificados de todos los endpoints monitoreados con emisor, fecha de expiración y estado de salud, o marca CAs desconocidas mediante
list_certificatesylist_unknown_certificates. -
Rastrear cambios en el inventario — Pregunta qué cambió en subdominios, DNS, puertos, certificados o hallazgos desde una fecha determinada usando
list_changes. -
Clasificar hallazgos — Reconoce, silencia o acepta un hallazgo en un objetivo, incluidos los suprimidos vencidos, mediante
set_triage. -
Generar informes en PDF — Solicita un escaneo completado renderizado como PDF y obtén un enlace de descarga usando
get_report.
Documentación
Conecta tu asistente de IA a tu superficie de ataque.
Attack Surface Scan incluye un servidor MCP alojado, para que Claude y otros agentes de IA puedan ejecutar escaneos, leer hallazgos, monitorear el feed de cambios, hacer triaje y descargar informes en PDF. Todo desde el chat, sobre los dominios que tu cuenta ha verificado, sin nada que instalar y sin claves API que gestionar.
Detalles del servidor
| Endpoint | https://mcp.attacksurfacescan.com/mcp |
|---|---|
| Transporte | HTTP Streamable (sin estado; SSE no requerido) |
| Autenticación | OAuth 2.1: código de autorización + PKCE, registro dinámico de clientes (RFC 7591), descubrimiento vía RFC 9728 / RFC 8414. Sin claves API. |
| Alcance | account: acceso delegado como el usuario que aprueba la conexión |
| Precios | Incluido en todos los planes (aplican cuotas del plan). Planes comienzan con una prueba de 7 días, sin tarjeta requerida. |
| Revocación | En la app: Equipo → Apps conectadas → Desconectar. Efectivo en la siguiente solicitud. |
Conecta un cliente
Todos los clientes siguen el mismo proceso: apúntalo al endpoint, se abre una ventana del navegador con la página de consentimiento de Attack Surface Scan, inicia sesión y haz clic en Permitir acceso. Necesitas una cuenta de Attack Surface Scan (la prueba funciona) pero sin claves ni configuración adicional.
Claude (web, escritorio, móvil)
Configuración → Conectores → Añadir conector personalizado, luego pega la URL del endpoint. Claude descubre la configuración de OAuth y te guía a través de la aprobación.
https://mcp.attacksurfacescan.com/mcp
Claude Code
claude mcp add --transport http afs https://mcp.attacksurfacescan.com/mcp
Luego ejecuta /mcp dentro de una sesión para completar el inicio de sesión.
ChatGPT
Los conectores MCP personalizados requieren modo desarrollador (planes Pro, Plus, Business, Enterprise y Edu, en la app web): Configuración → Apps → Configuración avanzada → Modo desarrollador. Luego Configuración → Conectores → Crear, pega la URL del endpoint y elige OAuth como método de autenticación. En planes de workspace, un administrador puede necesitar permitir conectores personalizados primero.
OpenAI Codex
codex mcp add afs --url https://mcp.attacksurfacescan.com/mcp
codex mcp login afs
El comando de inicio de sesión ejecuta el flujo OAuth en tu navegador. La configuración se guarda en ~/.codex/config.toml si prefieres gestionarla allí.
Hermes
Añade el servidor en el panel (hermes dashboard → servidores MCP), o en ~/.hermes/config.yaml:
mcp_servers:
afs:
url: "https://mcp.attacksurfacescan.com/mcp"
auth: oauth
Se abre una ventana del navegador para la autorización en la primera conexión.
Manus
Configuración → Conectores → + Añadir conectores → MCP personalizado → Configuración directa. Nómbralo Attack Surface Scan, elige el transporte HTTP, pega la URL del endpoint y guarda; Manus verifica la conexión y te guía a través del inicio de sesión.
OpenClaw
openclaw mcp add afs --url https://mcp.attacksurfacescan.com/mcp \
--transport streamable-http --auth oauth
openclaw mcp login afs
El comando de inicio de sesión imprime la URL de autorización y completa el intercambio de tokens una vez que apruebas en el navegador. Verifica con openclaw mcp status.
Cursor y otros clientes MCP
Añade el servidor a la configuración MCP de tu cliente:
{
"mcpServers": {
"afs": { "url": "https://mcp.attacksurfacescan.com/mcp" }
}
}
Pruébalo
Una vez conectado, pregúntale a tu asistente cosas como:
- "Escanea attacksurfacescan.com y resume cualquier novedad desde la semana pasada."
- "¿Cuáles de nuestros certificados caducan en los próximos 30 días?"
- "Silencia el hallazgo de HSTS faltante en staging hasta marzo, con una nota."
- "Genera el informe PDF del escaneo de ayer."
- "Clasifica estos tres dominios bajo el cliente Acme y resume la postura de ese patrimonio." (planes MSP)
Herramientas disponibles
El cliente conectado siempre ve la lista en vivo vía tools/list; esta tabla es el resumen legible para humanos.
| Herramienta | Qué hace |
|---|---|
get_account | Plan, estado de suscripción y uso contra límites |
list_domains | Dominios reclamados, estado de verificación y la prueba que aún necesita cada uno |
add_domain | Reclamar un dominio; verificado al instante si tu correo está en ese dominio, de lo contrario devuelve el registro TXT o archivo a publicar |
verify_domain | Ejecutar las pruebas de propiedad ahora: tu dominio de correo, el token TXT de DNS y el archivo well-known |
request_domain_approval | Enviar un correo a alguien en el dominio y permitirle aprobar el monitoreo |
start_scan | Poner en cola un escaneo pasivo de un hostname verificado; devuelve un scanId |
get_scan | Resultados completos de un escaneo: hallazgos, evidencia, remediación, puntuación de postura |
list_scans | Escaneos recientes con puntuaciones resumidas, más recientes primero |
get_report | Renderizar un escaneo completado como PDF y devolver un enlace de descarga |
check_report | Consultar un trabajo PDF que excede la espera en línea de get_report |
list_changes | Qué cambió en el patrimonio: subdominios, DNS, puertos, certificados, hallazgos |
list_lookalikes | Typosquats registrados de tus dominios (observados solo vía DNS y registros CT) |
list_certificates | Cada endpoint monitoreado y el certificado que sirve: emisor, caducidad, salud |
list_unknown_certificates | Certificados vistos en registros CT de CAs que no has autorizado, más la lista de CAs autorizadas |
acknowledge_certificate | Marcar un certificado desconocido como esperado, opcionalmente confiando en su CA desde ahora |
list_triage | Estados de triaje por hallazgo, incluyendo supresiones vencidas |
set_triage | Reconocer, silenciar o aceptar un hallazgo en un objetivo |
list_clients | Workspaces de clientes y sus recuentos de dominios (planes MSP) |
add_client | Crear un workspace de cliente para clasificar dominios (planes MSP, administrador) |
assign_domain_client | Clasificar un dominio bajo un cliente: solo agrupación, las reglas de propiedad no cambian |
get_branding | La identidad de marca blanca impresa en los informes PDF (planes MSP) |
set_branding | Establecer el nombre de la empresa y el color de acento del informe (planes MSP, administrador) |
Preguntas
¿Necesito una clave API?
No. El servidor usa MCP OAuth estándar: tu cliente se registra solo, tu navegador abre la página de consentimiento de Attack Surface Scan, inicias sesión con tu cuenta normal y haces clic en Permitir. No hay nada que copiar de un panel ni nada de larga duración que pueda filtrarse en un archivo de configuración.
¿Qué puede hacer (y no hacer) un agente conectado?
Actúa como la persona que aprobó la conexión: puede añadir y verificar dominios, ejecutar escaneos, leer hallazgos e informes, monitorear el feed de cambios y hacer triaje de hallazgos. En planes MSP también puede organizar workspaces de clientes y gestionar la marca de los informes. No puede tocar facturación, gestionar el equipo ni ver datos de otras cuentas. El acceso se puede revocar en cualquier momento en la app bajo Equipo → Apps conectadas, y la revocación se aplica en la siguiente solicitud de la conexión.
¿Puede escanear sitios web arbitrarios?
No. La superficie MCP pasa exactamente por el mismo filtro que la app: un hostname solo se puede escanear después de que la cuenta demuestre control de su dominio (un registro TXT de DNS, un archivo en el sitio, un correo laboral en el dominio o una aprobación por correo), y las pruebas de DNS y archivo se re-verifican cada noche. Pedirle a un agente conectado que escanee la infraestructura de otra persona falla igual que en la interfaz.
¿Cuesta extra?
No. El servidor MCP está incluido en todos los planes, incluida la prueba gratuita. Los escaneos iniciados vía MCP cuentan contra la misma cuota mensual que los escaneos iniciados en la app, y los informes PDF generados en la prueba sin tarjeta llevan la misma marca de agua TRIAL.
¿Qué clientes son compatibles?
Cualquier cosa que hable MCP sobre HTTP Streamable con OAuth: Claude (conectores web, escritorio y móvil), Claude Code, ChatGPT (modo desarrollador), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor y otros clientes MCP que admitan servidores remotos con registro dinámico de clientes. Si tu cliente puede añadir un servidor MCP remoto por URL, puede conectarse a Attack Surface Scan, y la guía de conexión cubre cada uno.
¿Es seguro dejar la conexión activa?
Los tokens son de corta duración, se almacenan solo como hashes en nuestro lado y están vinculados a una conexión que puedes ver y revocar en la app, con la persona que la autorizó y cuándo se usó por última vez. Si un miembro del equipo se va, sus conexiones dejan de funcionar en el momento en que termina su membresía.