Bright Security MCP

El nuevo servidor MCP de Bright permite a los asistentes de IA interactuar directamente con Bright y gestionar escaneos de seguridad de principio a fin. Mediante indicaciones en lenguaje natural, la IA ahora puede analizar la cobertura existente, identificar puntos de entrada faltantes u ocultos, agregarlos al proyecto, seleccionar las pruebas de seguridad más relevantes según la tecnología de la aplicación e iniciar escaneos automáticamente.

Documentación

Integración de Bright MCP

La integración de Model Context Protocol (MCP) de Bright aporta pruebas de seguridad de aplicaciones impulsadas por IA directamente a tu flujo de trabajo de desarrollo. Tu asistente de codificación con IA puede descubrir endpoints de API, ejecutar escaneos de seguridad y revisar vulnerabilidades, todo mediante conversación en lenguaje natural.

Bright MCP es un servidor MCP remoto y alojado en la nube. No hay nada que instalar localmente: simplemente apunta tu cliente compatible con MCP al endpoint de Bright y autentícate con una clave de API.

Inicio Rápido

1. Obtén una Clave de API de Bright

Crea una clave de API dedicada en tu cuenta de Bright. Puede ser una clave de nivel personal, de proyecto u organizacional con los alcances relevantes. Consulta Alcances de Claves de API Personales para más detalles.

2. Configura Tu Cliente

Añade Bright como servidor MCP remoto en tu IDE o herramienta preferida. La URL del servidor es:

https://app.brightsec.com/mcp

Nota: Si tu organización utiliza un clúster dedicado de Bright, reemplaza app.brightsec.com con el nombre de host de tu clúster.

Consulta Configuración del Cliente a continuación para instrucciones específicas por IDE.

3. Comienza a Usarlo

Pregunta a tu asistente de IA algo como:

Scan https://my-app.example.com for security vulnerabilities

Tu asistente utilizará las herramientas de Bright MCP para listar proyectos, descubrir entrypoints, ejecutar escaneos y reportar hallazgos.


Configuración del Cliente

VS Code (GitHub Copilot)

Añade lo siguiente a tu configuración de MCP (a través de la Paleta de Comandos → "MCP: Add Server" → Global, o edita manualmente tu mcp.json):

{
  "servers": {
    "brightsec.com": {
      "type": "sse",
      "url": "https://app.brightsec.com/mcp",
      "headers": {
        "Authorization": "Api-Key ${input:apiKey}"
      }
    }
  },
  "inputs": [
    {
      "type": "promptString",
      "id": "apiKey",
      "description": "Enter your Bright API Key",
      "password": true
    }
  ]
}

Luego ve a la pestaña Extensiones, haz clic derecho en el servidor MCP brightsec.com y elige Start Server. Se te pedirá que ingreses tu clave de API.

Guía completa: Configurar Bright MCP en VS Code

Augment Code

  1. Abre la configuración de la extensión Augment Code → Tools → MCP.
  2. Haz clic en + Add remote MCP.
  3. Completa:
    • Connection Type: HTTP
    • Authentication Type: Header
    • Name: BrightSec
    • URL: https://app.brightsec.com/mcp
    • Header Name: Authorization
    • Header Value: Api-Key YOUR_API_KEY
  4. Haz clic en Save.

Guía completa: Configurar Bright MCP en Augment Code

Cursor

Añade a tu configuración de MCP de Cursor (.cursor/mcp.json):

{
  "mcpServers": {
    "brightsec": {
      "url": "https://app.brightsec.com/mcp",
      "headers": {
        "Authorization": "Api-Key YOUR_API_KEY"
      }
    }
  }
}

Windsurf

Añade a tu configuración de MCP de Windsurf (~/.codeium/windsurf/mcp_config.json):

{
  "mcpServers": {
    "brightsec": {
      "serverUrl": "https://app.brightsec.com/mcp",
      "headers": {
        "Authorization": "Api-Key YOUR_API_KEY"
      }
    }
  }
}

Cliente MCP Genérico

Cualquier cliente compatible con MCP que admita servidores HTTP/SSE remotos puede conectarse a Bright. Configúralo con:

ConfiguraciónValor
TransporteSSE (Server-Sent Events) o HTTP
URLhttps://app.brightsec.com/mcp
Cabecera de AutenticaciónAuthorization: Api-Key YOUR_KEY

Herramientas Disponibles

Bright MCP expone las siguientes herramientas a tu asistente de IA:

Gestión de Proyectos

HerramientaDescripción
listProjectsLista todos los proyectos accesibles con tu clave de API. Úsala para encontrar los IDs de proyecto necesarios para otras operaciones.

Descubrimiento de Endpoints

HerramientaDescripción
runDiscoveryDescubre endpoints de API mediante rastreo (crawlerUrls) o definiciones de API (fileId de uploadApiDefinition). Antes de ejecutarlo, verifica si el proyecto ya tiene entrypoints con listEntrypoints. Para objetivos privados/locales, especifica un repeater conectado mediante repeaters.
getDiscoveryStatusObtiene el estado actual de una ejecución de descubrimiento.
listDiscoveriesLista el historial de descubrimientos de un proyecto. Consulta ejecuciones de descubrimiento anteriores o monitorea el descubrimiento de endpoints en curso.
uploadApiDefinitionSube un archivo de definición de API (OpenAPI/Swagger) por URL o contenido. Devuelve un ID de archivo para referenciar en ejecuciones de descubrimiento.

Gestión de Entrypoints

HerramientaDescripción
listEntrypointsLista los endpoints/URLs de API descubiertos para un proyecto. Úsala para seleccionar entrypoints para escaneos o evaluar la cobertura de la superficie de ataque. Admite filtrado por método HTTP, estado y búsqueda de texto.
getEntrypointObtiene información detallada sobre un entrypoint específico por ID, incluyendo cabeceras, cuerpo y configuración.
addEntrypointAñade un nuevo entrypoint a un proyecto. Los entrypoints definen solicitudes HTTP (método, URL, cabeceras, cuerpo) que pueden usarse para escaneos de seguridad.
editEntrypointActualiza un entrypoint existente. Modifica la definición de la solicitud HTTP, la autenticación o la configuración del repeater.

Escaneo de Seguridad

HerramientaDescripción
runScanInicia un escaneo de seguridad contra entrypoints seleccionados. Admite apuntar a entrypoints específicos por ID o por estado (por ejemplo, new, changed, vulnerable). Configura qué pruebas ejecutar o usa una plantilla de escaneo. Para objetivos privados/locales, especifica un repeater conectado.
getScanStatusObtiene el estado actual de un escaneo en ejecución.
listScansLista el historial de escaneos de un proyecto. Consulta resultados de escaneos anteriores o verifica el estado de múltiples escaneos en curso.
listTestsLista todas las pruebas de seguridad disponibles (por ejemplo, inyección SQL, XSS, CSRF) que pueden incluirse en los escaneos.

Gestión de Vulnerabilidades

HerramientaDescripción
listIssuesLista las vulnerabilidades de seguridad encontradas para un proyecto. Filtra por severidad (Low, Medium, High, Critical), estado (new, recurring, resolved, ignored) o entrypoint.

Configuración de Autenticación

HerramientaDescripción
listAuthsLista las configuraciones de autenticación para un proyecto. Úsala antes de escanear endpoints protegidos que requieran autenticación.
getAuthObtiene información detallada sobre una configuración de autenticación específica.
addAuthCrea una nueva configuración de autenticación. Admite múltiples tipos de autenticación: cabeceras estáticas, OAuth 2.0/OIDC, flujos HTTP de múltiples pasos, NTLM, inicio de sesión basado en navegador y flujos de navegador grabados.
editAuthActualiza una configuración de autenticación existente.

Acceso a Objetivos Privados/Locales

HerramientaDescripción
createRepeaterCrea un repeater para acceder a objetivos privados/locales. Después de la creación, ejecuta la CLI de Bright para iniciar el repeater y establecer la conexión.
listRepeatersLista los repeaters y su estado de conexión. Verifica que un repeater esté conectado antes de escanear aplicaciones no públicas.

Ejemplos de Uso

Escanear una Aplicación Pública

"Escanea https://my-app.example.com en busca de vulnerabilidades de seguridad"

El asistente:

  1. Listará tus proyectos para encontrar el apropiado
  2. Obtendrá todos los entrypoints descubiertos para el proyecto
  3. Ejecutará un escaneo de seguridad contra esos entrypoints
  4. Monitoreará el estado del escaneo y reportará los hallazgos

Descubrir Endpoints desde una Especificación OpenAPI

"Descubre endpoints de API desde la especificación OpenAPI en https://my-app.example.com/openapi.json"

El asistente:

  1. Subirá el archivo de definición OpenAPI
  2. Ejecutará el descubrimiento basado en archivos
  3. Monitoreará el estado del descubrimiento

Escanear una Aplicación Local/Privada

"Escanea mi aplicación local en http://localhost:3000"

El asistente:

  1. Verificará si la CLI de Bright está instalada para la conectividad del repeater
  2. Listará tus proyectos para encontrar el apropiado
  3. Creará un repeater si es necesario
  4. Ejecutará un escaneo de seguridad a través del repeater
  5. Monitoreará el estado del escaneo y reportará los hallazgos

Verificar Vulnerabilidades Críticas

"Muéstrame todos los problemas críticos y de alta severidad en mi proyecto"

El asistente:

  1. Listará tus proyectos
  2. Consultará los problemas filtrados por severidad Critical y High
  3. Presentará los hallazgos con detalles

Escanear con Autenticación

"Escanea mi API que requiere autenticación con token Bearer"

El asistente:

  1. Creará o encontrará una configuración de autenticación existente
  2. Configurará las cabeceras/flujo de token adecuados
  3. Ejecutará el escaneo con autenticación aplicada

Consulta el directorio examples/ para ejemplos de flujos de trabajo más detallados.


Cómo Funciona

┌─────────────────────┐         ┌──────────────────────┐
│   AI Assistant       │  MCP    │   Bright Cloud       │
│   (VS Code, Cursor,  │◄──────►│   (app.brightsec.com)│
│    Windsurf, etc.)   │  SSE    │                      │
└─────────────────────┘         └──────────┬───────────┘
                                           │
                                           │ Scans
                                           ▼
                                ┌──────────────────────┐
                                │   Your Application   │
                                │   (public or via      │
                                │    repeater)          │
                                └──────────────────────┘
  1. Tu asistente de IA se conecta al endpoint MCP de Bright a través de SSE/HTTP.
  2. La plataforma en la nube de Bright recibe las llamadas a herramientas y orquesta las operaciones de seguridad.
  3. Los escaneos se ejecutan contra tu aplicación — ya sea directamente (objetivos públicos) o a través de un Repeater (objetivos privados/locales).

Repeaters (Objetivos Privados/Locales)

Para escanear aplicaciones que no son accesibles públicamente, Bright utiliza Repeaters — agentes ligeros que enrutan el tráfico de escaneo desde la nube de Bright a través de tu red local.

  1. Crea un repeater mediante la herramienta MCP (createRepeater)
  2. Inicia el repeater usando la CLI de Bright:
    bright-cli repeater \
      --id <REPEATER_ID> \
      --hostname app.brightsec.com \
      --token <YOUR_API_KEY>
    
  3. Referencia el repeater al ejecutar escaneos o descubrimientos

Consulta la Guía de Instalación de la CLI de Bright para instrucciones de configuración.


Recursos


Licencia

Este repositorio contiene ejemplos de configuración y documentación para la integración MCP de Bright. La plataforma de escaneo de seguridad de Bright es un producto SaaS comercial — visita brightsec.com para más información.