Bright Security MCP
El nuevo servidor MCP de Bright permite a los asistentes de IA interactuar directamente con Bright y gestionar escaneos de seguridad de principio a fin. Mediante indicaciones en lenguaje natural, la IA ahora puede analizar la cobertura existente, identificar puntos de entrada faltantes u ocultos, agregarlos al proyecto, seleccionar las pruebas de seguridad más relevantes según la tecnología de la aplicación e iniciar escaneos automáticamente.
Documentación
Integración de Bright MCP
La integración de Model Context Protocol (MCP) de Bright aporta pruebas de seguridad de aplicaciones impulsadas por IA directamente a tu flujo de trabajo de desarrollo. Tu asistente de codificación con IA puede descubrir endpoints de API, ejecutar escaneos de seguridad y revisar vulnerabilidades, todo mediante conversación en lenguaje natural.
Bright MCP es un servidor MCP remoto y alojado en la nube. No hay nada que instalar localmente: simplemente apunta tu cliente compatible con MCP al endpoint de Bright y autentícate con una clave de API.
Inicio Rápido
1. Obtén una Clave de API de Bright
Crea una clave de API dedicada en tu cuenta de Bright. Puede ser una clave de nivel personal, de proyecto u organizacional con los alcances relevantes. Consulta Alcances de Claves de API Personales para más detalles.
2. Configura Tu Cliente
Añade Bright como servidor MCP remoto en tu IDE o herramienta preferida. La URL del servidor es:
https://app.brightsec.com/mcp
Nota: Si tu organización utiliza un clúster dedicado de Bright, reemplaza
app.brightsec.comcon el nombre de host de tu clúster.
Consulta Configuración del Cliente a continuación para instrucciones específicas por IDE.
3. Comienza a Usarlo
Pregunta a tu asistente de IA algo como:
Scan https://my-app.example.com for security vulnerabilities
Tu asistente utilizará las herramientas de Bright MCP para listar proyectos, descubrir entrypoints, ejecutar escaneos y reportar hallazgos.
Configuración del Cliente
VS Code (GitHub Copilot)
Añade lo siguiente a tu configuración de MCP (a través de la Paleta de Comandos → "MCP: Add Server" → Global, o edita manualmente tu mcp.json):
{
"servers": {
"brightsec.com": {
"type": "sse",
"url": "https://app.brightsec.com/mcp",
"headers": {
"Authorization": "Api-Key ${input:apiKey}"
}
}
},
"inputs": [
{
"type": "promptString",
"id": "apiKey",
"description": "Enter your Bright API Key",
"password": true
}
]
}
Luego ve a la pestaña Extensiones, haz clic derecho en el servidor MCP brightsec.com y elige Start Server. Se te pedirá que ingreses tu clave de API.
Guía completa: Configurar Bright MCP en VS Code
Augment Code
- Abre la configuración de la extensión Augment Code → Tools → MCP.
- Haz clic en + Add remote MCP.
- Completa:
- Connection Type: HTTP
- Authentication Type: Header
- Name: BrightSec
- URL:
https://app.brightsec.com/mcp - Header Name:
Authorization - Header Value:
Api-Key YOUR_API_KEY
- Haz clic en Save.
Guía completa: Configurar Bright MCP en Augment Code
Cursor
Añade a tu configuración de MCP de Cursor (.cursor/mcp.json):
{
"mcpServers": {
"brightsec": {
"url": "https://app.brightsec.com/mcp",
"headers": {
"Authorization": "Api-Key YOUR_API_KEY"
}
}
}
}
Windsurf
Añade a tu configuración de MCP de Windsurf (~/.codeium/windsurf/mcp_config.json):
{
"mcpServers": {
"brightsec": {
"serverUrl": "https://app.brightsec.com/mcp",
"headers": {
"Authorization": "Api-Key YOUR_API_KEY"
}
}
}
}
Cliente MCP Genérico
Cualquier cliente compatible con MCP que admita servidores HTTP/SSE remotos puede conectarse a Bright. Configúralo con:
| Configuración | Valor |
|---|---|
| Transporte | SSE (Server-Sent Events) o HTTP |
| URL | https://app.brightsec.com/mcp |
| Cabecera de Autenticación | Authorization: Api-Key YOUR_KEY |
Herramientas Disponibles
Bright MCP expone las siguientes herramientas a tu asistente de IA:
Gestión de Proyectos
| Herramienta | Descripción |
|---|---|
| listProjects | Lista todos los proyectos accesibles con tu clave de API. Úsala para encontrar los IDs de proyecto necesarios para otras operaciones. |
Descubrimiento de Endpoints
| Herramienta | Descripción |
|---|---|
| runDiscovery | Descubre endpoints de API mediante rastreo (crawlerUrls) o definiciones de API (fileId de uploadApiDefinition). Antes de ejecutarlo, verifica si el proyecto ya tiene entrypoints con listEntrypoints. Para objetivos privados/locales, especifica un repeater conectado mediante repeaters. |
| getDiscoveryStatus | Obtiene el estado actual de una ejecución de descubrimiento. |
| listDiscoveries | Lista el historial de descubrimientos de un proyecto. Consulta ejecuciones de descubrimiento anteriores o monitorea el descubrimiento de endpoints en curso. |
| uploadApiDefinition | Sube un archivo de definición de API (OpenAPI/Swagger) por URL o contenido. Devuelve un ID de archivo para referenciar en ejecuciones de descubrimiento. |
Gestión de Entrypoints
| Herramienta | Descripción |
|---|---|
| listEntrypoints | Lista los endpoints/URLs de API descubiertos para un proyecto. Úsala para seleccionar entrypoints para escaneos o evaluar la cobertura de la superficie de ataque. Admite filtrado por método HTTP, estado y búsqueda de texto. |
| getEntrypoint | Obtiene información detallada sobre un entrypoint específico por ID, incluyendo cabeceras, cuerpo y configuración. |
| addEntrypoint | Añade un nuevo entrypoint a un proyecto. Los entrypoints definen solicitudes HTTP (método, URL, cabeceras, cuerpo) que pueden usarse para escaneos de seguridad. |
| editEntrypoint | Actualiza un entrypoint existente. Modifica la definición de la solicitud HTTP, la autenticación o la configuración del repeater. |
Escaneo de Seguridad
| Herramienta | Descripción |
|---|---|
| runScan | Inicia un escaneo de seguridad contra entrypoints seleccionados. Admite apuntar a entrypoints específicos por ID o por estado (por ejemplo, new, changed, vulnerable). Configura qué pruebas ejecutar o usa una plantilla de escaneo. Para objetivos privados/locales, especifica un repeater conectado. |
| getScanStatus | Obtiene el estado actual de un escaneo en ejecución. |
| listScans | Lista el historial de escaneos de un proyecto. Consulta resultados de escaneos anteriores o verifica el estado de múltiples escaneos en curso. |
| listTests | Lista todas las pruebas de seguridad disponibles (por ejemplo, inyección SQL, XSS, CSRF) que pueden incluirse en los escaneos. |
Gestión de Vulnerabilidades
| Herramienta | Descripción |
|---|---|
| listIssues | Lista las vulnerabilidades de seguridad encontradas para un proyecto. Filtra por severidad (Low, Medium, High, Critical), estado (new, recurring, resolved, ignored) o entrypoint. |
Configuración de Autenticación
| Herramienta | Descripción |
|---|---|
| listAuths | Lista las configuraciones de autenticación para un proyecto. Úsala antes de escanear endpoints protegidos que requieran autenticación. |
| getAuth | Obtiene información detallada sobre una configuración de autenticación específica. |
| addAuth | Crea una nueva configuración de autenticación. Admite múltiples tipos de autenticación: cabeceras estáticas, OAuth 2.0/OIDC, flujos HTTP de múltiples pasos, NTLM, inicio de sesión basado en navegador y flujos de navegador grabados. |
| editAuth | Actualiza una configuración de autenticación existente. |
Acceso a Objetivos Privados/Locales
| Herramienta | Descripción |
|---|---|
| createRepeater | Crea un repeater para acceder a objetivos privados/locales. Después de la creación, ejecuta la CLI de Bright para iniciar el repeater y establecer la conexión. |
| listRepeaters | Lista los repeaters y su estado de conexión. Verifica que un repeater esté conectado antes de escanear aplicaciones no públicas. |
Ejemplos de Uso
Escanear una Aplicación Pública
"Escanea https://my-app.example.com en busca de vulnerabilidades de seguridad"
El asistente:
- Listará tus proyectos para encontrar el apropiado
- Obtendrá todos los entrypoints descubiertos para el proyecto
- Ejecutará un escaneo de seguridad contra esos entrypoints
- Monitoreará el estado del escaneo y reportará los hallazgos
Descubrir Endpoints desde una Especificación OpenAPI
"Descubre endpoints de API desde la especificación OpenAPI en https://my-app.example.com/openapi.json"
El asistente:
- Subirá el archivo de definición OpenAPI
- Ejecutará el descubrimiento basado en archivos
- Monitoreará el estado del descubrimiento
Escanear una Aplicación Local/Privada
"Escanea mi aplicación local en http://localhost:3000"
El asistente:
- Verificará si la CLI de Bright está instalada para la conectividad del repeater
- Listará tus proyectos para encontrar el apropiado
- Creará un repeater si es necesario
- Ejecutará un escaneo de seguridad a través del repeater
- Monitoreará el estado del escaneo y reportará los hallazgos
Verificar Vulnerabilidades Críticas
"Muéstrame todos los problemas críticos y de alta severidad en mi proyecto"
El asistente:
- Listará tus proyectos
- Consultará los problemas filtrados por severidad
CriticalyHigh - Presentará los hallazgos con detalles
Escanear con Autenticación
"Escanea mi API que requiere autenticación con token Bearer"
El asistente:
- Creará o encontrará una configuración de autenticación existente
- Configurará las cabeceras/flujo de token adecuados
- Ejecutará el escaneo con autenticación aplicada
Consulta el directorio examples/ para ejemplos de flujos de trabajo más detallados.
Cómo Funciona
┌─────────────────────┐ ┌──────────────────────┐
│ AI Assistant │ MCP │ Bright Cloud │
│ (VS Code, Cursor, │◄──────►│ (app.brightsec.com)│
│ Windsurf, etc.) │ SSE │ │
└─────────────────────┘ └──────────┬───────────┘
│
│ Scans
▼
┌──────────────────────┐
│ Your Application │
│ (public or via │
│ repeater) │
└──────────────────────┘
- Tu asistente de IA se conecta al endpoint MCP de Bright a través de SSE/HTTP.
- La plataforma en la nube de Bright recibe las llamadas a herramientas y orquesta las operaciones de seguridad.
- Los escaneos se ejecutan contra tu aplicación — ya sea directamente (objetivos públicos) o a través de un Repeater (objetivos privados/locales).
Repeaters (Objetivos Privados/Locales)
Para escanear aplicaciones que no son accesibles públicamente, Bright utiliza Repeaters — agentes ligeros que enrutan el tráfico de escaneo desde la nube de Bright a través de tu red local.
- Crea un repeater mediante la herramienta MCP (
createRepeater) - Inicia el repeater usando la CLI de Bright:
bright-cli repeater \ --id <REPEATER_ID> \ --hostname app.brightsec.com \ --token <YOUR_API_KEY> - Referencia el repeater al ejecutar escaneos o descubrimientos
Consulta la Guía de Instalación de la CLI de Bright para instrucciones de configuración.
Recursos
- Documentación de Bright
- Referencia de Herramientas de Bright MCP
- Guía de Configuración para VS Code
- Guía de Configuración para Augment Code
- Alcances de Claves de API
- Instalación de la CLI de Bright
- Especificación del Model Context Protocol
Licencia
Este repositorio contiene ejemplos de configuración y documentación para la integración MCP de Bright. La plataforma de escaneo de seguridad de Bright es un producto SaaS comercial — visita brightsec.com para más información.