Bastion: External Attack Surface Monitoring
oficialPregunta a tu asistente de IA sobre tu superficie de ataque: ejecuta escaneos, detecta certificados y dominios que expiran, clasifica los hallazgos y genera informes.
¿Qué puedes hacer con Bastion External Attack Surface Monitoring MCP?
- Ejecutar escaneos bajo demanda — Pídele a tu asistente que ejecute
start_scanen un nombre de host verificado y devuelva elscanIdpara su seguimiento. - Revisar resultados de escaneo — Obtén hallazgos completos, evidencia, pasos de remediación y puntuación de postura mediante
get_scanpara cualquier escaneo completado. - Monitorear el feed de cambios — Usa
list_changespara ver qué cambió en subdominios, DNS, puertos, certificados y hallazgos. - Triaje de hallazgos — Reconoce, silencia o acepta un hallazgo en un objetivo con
set_triage, incluidas las supresiones vencidas. - Generar informes PDF — Solicita
get_reportpara renderizar un escaneo completado como PDF descargable, o consulta concheck_reportsi tarda mucho. - Gestionar dominios — Reclama nuevos dominios con
add_domain, verifica la propiedad medianteverify_domainy lista todos los dominios reclamados conlist_domains.
Documentación
Docs: Servidor MCP
Conecta tu asistente de IA a tu superficie de ataque.
Bastion incluye un servidor MCP alojado, para que Claude y otros agentes de IA puedan ejecutar escaneos, leer hallazgos, ver el feed de cambios, priorizar y descargar informes PDF. Todo en el chat, sobre los dominios que tu cuenta ha verificado, sin nada que instalar y sin claves API que gestionar.
Empieza la prueba gratuita Guía de conexión ↓
Detalles del servidor
| Endpoint | https://mcp.bastionscan.com/mcp |
|---|---|
| Transporte | Streamable HTTP (sin estado; SSE no requerido) |
| Autenticación | OAuth 2.1: código de autorización + PKCE, registro dinámico de cliente (RFC 7591), descubrimiento mediante RFC 9728 / RFC 8414. Sin claves API. |
| Alcance | cuenta: acceso delegado como el usuario que aprueba la conexión |
| Precio | Incluido en todos los planes (se aplican cuotas del plan). Los planes comienzan con una prueba de 7 días, sin requerir tarjeta. |
| Revocación | En la app: Equipo → Aplicaciones conectadas → Desconectar. Efectivo en la siguiente solicitud. |
Conectar un cliente
Cada cliente sigue el mismo protocolo de conexión: apúntalo al endpoint, se abre una ventana del navegador con la página de consentimiento de Bastion, inicia sesión y haz clic en Permitir acceso. Necesitas una cuenta de Bastion (la prueba funciona) pero no necesitas claves ni configuración adicional.
Claude (web, escritorio, móvil)
Configuración → Conectores → Añadir conector personalizado y pega la URL del endpoint. Claude descubre la configuración OAuth y te guía en la aprobación.
https://mcp.bastionscan.com/mcp
Claude Code
claude mcp add --transport http bastion https://mcp.bastionscan.com/mcp
Luego ejecuta /mcp dentro de una sesión para completar el inicio de sesión.
ChatGPT
Los conectores MCP personalizados requieren el modo desarrollador (planes Pro, Plus, Business, Enterprise y Edu, en la aplicación web): Configuración → Aplicaciones → Configuración avanzada → Modo desarrollador. Luego Configuración → Conectores → Crear, pega la URL del endpoint y elige OAuth como método de autenticación. En planes de espacio de trabajo, un administrador puede necesitar permitir los conectores personalizados antes.
OpenAI Codex
codex mcp add bastion --url https://mcp.bastionscan.com/mcp
codex mcp login bastion
El comando de inicio de sesión ejecuta el flujo OAuth en tu navegador. La configuración se guarda en ~/.codex/config.toml si prefieres gestionarla allí.
Hermes
Añade el servidor en el panel (hermes dashboard → Servidores MCP), o en ~/.hermes/config.yaml:
mcp_servers:
bastion:
url: "https://mcp.bastionscan.com/mcp"
auth: oauth
Se abre una ventana del navegador para la autorización en la primera conexión.
Manus
Configuración → Conectores → + Añadir conectores → MCP personalizado → Configuración directa. Nómbralo Bastion, elige el transporte HTTP, pega la URL del endpoint y guarda; Manus verifica la conexión y te guía en el inicio de sesión.
OpenClaw
openclaw mcp add bastion --url https://mcp.bastionscan.com/mcp \
--transport streamable-http --auth oauth
openclaw mcp login bastion
El comando de inicio de sesión muestra la URL de autorización y completa el intercambio de tokens una vez que apruebas en el navegador. Verifica con openclaw mcp status.
Cursor y otros clientes MCP
Añade el servidor a la configuración MCP de tu cliente:
{
"mcpServers": {
"bastion": { "url": "https://mcp.bastionscan.com/mcp" }
}
}
Pruébalo
Una vez conectado, pregúntale a tu asistente cosas como:
- “Escanea bastionscan.com y resume cualquier novedad desde la semana pasada.”
- “¿Cuáles de nuestros certificados caducan en los próximos 30 días?”
- “Silencia el hallazgo de HSTS faltante en staging hasta marzo, con una nota.”
- “Genera el informe PDF del escaneo de ayer.”
- “Clasifica estos tres dominios bajo el cliente Acme y resume la postura de esa propiedad.” (Planes MSP)
Herramientas disponibles
El cliente conectado siempre ve la lista en vivo a través de tools/list; esta tabla es el resumen legible por humanos.
| Herramienta | Qué hace |
|---|---|
| get_account | Plan, estado de suscripción y uso contra los límites |
| list_domains | Dominios reclamados, estado de verificación y el registro DNS TXT que necesita cada uno |
| add_domain | Reclamar un dominio; devuelve el registro TXT a publicar (aún no se escanea nada) |
| verify_domain | Comprueba el token de propiedad DNS TXT ahora mismo |
| start_scan | Poner en cola un escaneo pasivo de un hostname verificado; devuelve un scanId |
| get_scan | Resultados completos de un escaneo: hallazgos, evidencia, remediación, puntuación de postura |
| list_scans | Escaneos recientes con puntuaciones resumidas, más recientes primero |
| get_report | Renderizar un escaneo completado como PDF y devolver un enlace de descarga |
| check_report | Consultar un trabajo PDF que superó la espera en línea de get_report |
| list_changes | Qué ha cambiado en la propiedad: subdominios, DNS, puertos, certificados, hallazgos |
| list_lookalikes | Typosquats registrados de tus dominios (observados solo mediante DNS y registros CT) |
| list_triage | Estados de triaje por hallazgo, incluidos los silenciamientos caducados |
| set_triage | Reconocer, silenciar o aceptar un hallazgo en un objetivo |
| list_clients | Espacios de trabajo de clientes y sus recuentos de dominios (planes MSP) |
| add_client | Crear un espacio de trabajo de cliente para clasificar dominios (planes MSP, administrador) |
| assign_domain_client | Clasificar un dominio bajo un cliente: solo agrupación, reglas de propiedad sin cambios |
| get_branding | La identidad de marca blanca que se imprime en los informes PDF (planes MSP) |
| set_branding | Establecer el nombre de la empresa del informe y el color de acento (planes MSP, administrador) |
Preguntas
¿Necesito una clave API?
No. El servidor usa OAuth MCP estándar: tu cliente se registra, tu navegador abre la página de consentimiento de Bastion, inicias sesión con tu cuenta normal y haces clic en Permitir. No hay nada que copiar desde un panel ni nada de larga duración que pueda filtrarse en un archivo de configuración.
¿Qué puede hacer (y no hacer) un agente conectado?
Actúa como la persona que aprobó la conexión: puede añadir y verificar dominios, ejecutar escaneos, leer hallazgos e informes, ver el feed de cambios y priorizar hallazgos. En planes MSP también puede organizar espacios de trabajo de clientes y gestionar la marca de los informes. No puede tocar la facturación, gestionar el equipo ni ver datos de otras cuentas. El acceso se puede revocar en cualquier momento en la app bajo Equipo → Aplicaciones conectadas, y la revocación surte efecto en la siguiente solicitud de la conexión.
¿Puede escanear sitios web arbitrarios?
No. La superficie MCP pasa exactamente el mismo control que la aplicación: un hostname solo es escaneable después de que la cuenta demuestre el control de su dominio con un registro DNS TXT, y esa prueba se vuelve a comprobar cada noche. Pedir a un agente conectado que escanee la infraestructura de otra persona falla de la misma manera que en la interfaz.
¿Tiene un coste adicional?
No. El servidor MCP está incluido en todos los planes, incluida la prueba gratuita. Los escaneos iniciados mediante MCP cuentan para la misma cuota mensual que los escaneos iniciados en la aplicación, y los informes PDF generados en la prueba sin tarjeta llevan la misma marca de agua TRIAL.
¿Qué clientes se admiten?
Cualquier cosa que hable MCP sobre Streamable HTTP con OAuth: Claude (conectores web, de escritorio y móvil), Claude Code, ChatGPT (modo desarrollador), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor y otros clientes MCP que admitan servidores remotos con registro dinámico de cliente. Si tu cliente puede añadir un servidor MCP remoto por URL, puede conectarse a Bastion, y la guía de conexión cubre cada uno.
¿Es seguro dejar la conexión activa?
Los tokens son de corta duración, se almacenan solo como hashes en nuestro lado y están vinculados a una conexión que puedes ver y revocar en la aplicación, con la persona que la autorizó y cuándo se usó por última vez. Si un miembro del equipo se va, sus conexiones dejan de funcionar en el momento en que termina su membresía.