Bastion: External Attack Surface Monitoring

आधिकारिक

अपने AI सहायक से अपनी अटैक सरफेस के बारे में पूछें: स्कैन चलाएँ, समाप्त हो रहे सर्टिफिकेट और डोमेन पकड़ें, निष्कर्षों को ट्राइएज करें, और रिपोर्ट生成 करें।

Bastion External Attack Surface Monitoring MCP के साथ आप क्या कर सकते हैं?

  • ऑन-डिमांड स्कैन चलाएँ — अपने असिस्टेंट से किसी सत्यापित होस्टनाम का पैसिव स्कैन कतारबद्ध करने को कहें और start_scan के माध्यम से स्कैन आईडी प्राप्त करें।

  • स्कैन परिणाम और पोस्चर स्कोर प्राप्त करें — get_scan का उपयोग करके किसी भी स्कैन के लिए पूर्ण निष्कर्ष, साक्ष्य, सुधारात्मक कदम और पोस्चर स्कोर प्राप्त करें।

  • प्रमाणपत्र स्वास्थ्य की निगरानी करें — list_certificates और list_unknown_certificates के माध्यम से सभी निगरानी किए गए एंडपॉइंट्स के प्रमाणपत्र जारीकर्ता, समाप्ति और स्वास्थ्य स्थिति के साथ सूचीबद्ध करें, या अज्ञात सीए को फ्लैग करें।

  • एस्टेट परिवर्तनों को ट्रैक करें — list_changes का उपयोग करके किसी दी गई तारीख के बाद से सबडोमेन, DNS, पोर्ट, प्रमाणपत्र या निष्कर्षों में क्या बदला, यह पूछें।

  • निष्कर्षों की ट्राइएज करें — set_triage के माध्यम से किसी लक्ष्य पर निष्कर्ष को स्वीकार करें, म्यूट करें या स्वीकृत करें, जिसमें समाप्त हुए सप्रेशन भी शामिल हैं।

  • PDF रिपोर्ट उत्पन्न करें — get_report का उपयोग करके पूर्ण स्कैन को PDF के रूप में प्रस्तुत करने का अनुरोध करें और डाउनलोड लिंक प्राप्त करें।

दस्तावेज़

अपने AI सहायक को अपने अटैक सरफेस से जोड़ें।

Attack Surface Scan एक होस्टेड MCP सर्वर भेजता है, ताकि Claude और अन्य AI एजेंट स्कैन चला सकें, निष्कर्ष पढ़ सकें, चेंज फीड देख सकें, ट्राइएज कर सकें और PDF रिपोर्ट खींच सकें। यह सब चैट में, आपके खाते द्वारा सत्यापित डोमेन के विरुद्ध, कुछ भी इंस्टॉल किए बिना और कोई API कुंजी प्रबंधित किए बिना होता है।

सर्वर विवरण

एंडपॉइंटhttps://mcp.attacksurfacescan.com/mcp
ट्रांसपोर्टStreamable HTTP (स्टेटलेस; SSE आवश्यक नहीं)
प्रमाणीकरणOAuth 2.1: प्राधिकरण कोड + PKCE, डायनामिक क्लाइंट पंजीकरण (RFC 7591), RFC 9728 / RFC 8414 के माध्यम से डिस्कवरी। कोई API कुंजी नहीं।
स्कोपaccount: कनेक्शन को मंजूरी देने वाले उपयोगकर्ता के रूप में प्रत्यायोजित पहुंच
मूल्य निर्धारणहर योजना पर शामिल (योजना कोटा लागू)। योजनाएं 7-दिन के परीक्षण से शुरू होती हैं, कार्ड की आवश्यकता नहीं।
रद्दीकरणऐप में: टीम → कनेक्टेड ऐप्स → डिस्कनेक्ट। अगले अनुरोध पर प्रभावी।

क्लाइंट कनेक्ट करें

हर क्लाइंट एक ही हैंडशेक का पालन करता है: इसे एंडपॉइंट पर इंगित करें, एक ब्राउज़र विंडो Attack Surface Scan का सहमति पृष्ठ खोलती है, साइन इन करें और Allow access पर क्लिक करें। आपको एक Attack Surface Scan खाते की आवश्यकता है (परीक्षण काम करता है) लेकिन कोई कुंजी या अतिरिक्त सेटअप नहीं।

Claude (वेब, डेस्कटॉप, मोबाइल)

Settings → Connectors → Add custom connector, फिर एंडपॉइंट URL पेस्ट करें। Claude OAuth कॉन्फ़िगरेशन खोजता है और आपको अनुमोदन के माध्यम से ले जाता है।

https://mcp.attacksurfacescan.com/mcp

Claude Code

claude mcp add --transport http afs https://mcp.attacksurfacescan.com/mcp

फिर साइन-इन पूरा करने के लिए सत्र के अंदर /mcp चलाएं।

ChatGPT

कस्टम MCP कनेक्टर के लिए डेवलपर मोड आवश्यक है (Pro, Plus, Business, Enterprise और Edu योजनाएं, वेब ऐप पर): Settings → Apps → Advanced settings → Developer mode। फिर Settings → Connectors → Create, एंडपॉइंट URL पेस्ट करें और प्रमाणीकरण विधि के रूप में OAuth चुनें। वर्कस्पेस योजनाओं पर एक व्यवस्थापक को पहले कस्टम कनेक्टर की अनुमति देनी पड़ सकती है।

OpenAI Codex

codex mcp add afs --url https://mcp.attacksurfacescan.com/mcp
codex mcp login afs

लॉगिन कमांड आपके ब्राउज़र में OAuth प्रवाह चलाता है। यदि आप इसे वहां प्रबंधित करना पसंद करते हैं तो कॉन्फ़िगरेशन ~/.codex/config.toml में आता है।

Hermes

डैशबोर्ड में सर्वर जोड़ें (hermes dashboard → MCP सर्वर), या ~/.hermes/config.yaml में:

mcp_servers:
  afs:
    url: "https://mcp.attacksurfacescan.com/mcp"
    auth: oauth

पहले कनेक्शन पर प्राधिकरण के लिए एक ब्राउज़र विंडो खुलती है।

Manus

Settings → Connectors → + Add Connectors → Custom MCP → Direct Configuration। इसे Attack Surface Scan नाम दें, HTTP ट्रांसपोर्ट चुनें, एंडपॉइंट URL पेस्ट करें और सहेजें; Manus कनेक्शन सत्यापित करता है और आपको साइन-इन के माध्यम से ले जाता है।

OpenClaw

openclaw mcp add afs --url https://mcp.attacksurfacescan.com/mcp \
  --transport streamable-http --auth oauth
openclaw mcp login afs

लॉगिन कमांड प्राधिकरण URL प्रिंट करता है और एक बार जब आप ब्राउज़र में अनुमोदन करते हैं तो टोकन विनिमय समाप्त करता है। openclaw mcp status के साथ जांचें।

Cursor और अन्य MCP क्लाइंट

अपने क्लाइंट के MCP कॉन्फ़िगरेशन में सर्वर जोड़ें:

{
  "mcpServers": {
    "afs": { "url": "https://mcp.attacksurfacescan.com/mcp" }
  }
}

इसे आज़माएं

एक बार कनेक्ट होने के बाद, अपने सहायक से ऐसी चीज़ें पूछें:

  • "attacksurfacescan.com स्कैन करें और पिछले सप्ताह से कुछ भी नया सारांशित करें।"
  • "हमारे कौन से प्रमाणपत्र अगले 30 दिनों में समाप्त होते हैं?"
  • "स्टेजिंग पर missing-HSTS निष्कर्ष को मार्च तक म्यूट करें, एक नोट के साथ।"
  • "कल के स्कैन के लिए PDF रिपोर्ट उत्पन्न करें।"
  • "इन तीन डोमेन को Acme क्लाइंट के अंतर्गत फ़ाइल करें और उस एस्टेट की स्थिति सारांशित करें।" (MSP योजनाएं)

उपलब्ध उपकरण

कनेक्टेड क्लाइंट हमेशा tools/list के माध्यम से लाइव सूची देखता है; यह तालिका मानव-पठनीय सारांश है।

उपकरणयह क्या करता है
get_accountयोजना, सदस्यता स्थिति और सीमाओं के विरुद्ध उपयोग
list_domainsदावा किए गए डोमेन, सत्यापन स्थिति और प्रत्येक को अभी भी आवश्यक प्रमाण
add_domainएक डोमेन दावा करें; तुरंत सत्यापित यदि आपका ईमेल उस डोमेन पर है, अन्यथा प्रकाशित करने के लिए TXT रिकॉर्ड या फ़ाइल लौटाता है
verify_domainस्वामित्व प्रमाण अभी चलाएं: आपका ईमेल डोमेन, DNS TXT टोकन और well-known फ़ाइल
request_domain_approvalडोमेन पर किसी को ईमेल करें और उन्हें इसकी निगरानी को मंजूरी देने दें
start_scanसत्यापित होस्टनाम का एक निष्क्रिय स्कैन कतारबद्ध करें; एक scanId लौटाता है
get_scanएक स्कैन के लिए पूर्ण परिणाम: निष्कर्ष, साक्ष्य, सुधार, स्थिति स्कोर
list_scansसारांश स्कोर के साथ हाल के स्कैन, नवीनतम पहले
get_reportपूर्ण स्कैन को PDF के रूप में प्रस्तुत करें और डाउनलोड लिंक लौटाएं
check_reportएक PDF कार्य को पोल करें जो get_report के इनलाइन प्रतीक्षा से आगे निकल गया
list_changesएस्टेट में क्या बदला: सबडोमेन, DNS, पोर्ट, प्रमाणपत्र, निष्कर्ष
list_lookalikesआपके डोमेन के पंजीकृत typosquats (केवल DNS और CT लॉग के माध्यम से देखे गए)
list_certificatesहर निगरानी किया गया एंडपॉइंट और यह जो प्रमाणपत्र परोस रहा है: जारीकर्ता, समाप्ति, स्वास्थ्य
list_unknown_certificatesCT लॉग में उन CA से देखे गए प्रमाणपत्र जिन्हें आपने अधिकृत नहीं किया है, साथ ही अधिकृत-CA सूची
acknowledge_certificateएक अज्ञात प्रमाणपत्र को अपेक्षित के रूप में चिह्नित करें, वैकल्पिक रूप से अब से इसके CA पर भरोसा करें
list_triageप्रति-निष्कर्ष ट्राइएज स्थितियां, जिसमें समाप्त दमन शामिल हैं
set_triageएक लक्ष्य पर एक निष्कर्ष स्वीकार करें, म्यूट करें या स्वीकार करें
list_clientsक्लाइंट वर्कस्पेस और उनकी डोमेन गणना (MSP योजनाएं)
add_clientडोमेन फ़ाइल करने के लिए एक क्लाइंट वर्कस्पेस बनाएं (MSP योजनाएं, व्यवस्थापक)
assign_domain_clientएक डोमेन को क्लाइंट के अंतर्गत फ़ाइल करें: केवल समूहीकरण, स्वामित्व नियम अपरिवर्तित
get_brandingPDF रिपोर्टों पर मुद्रित सफेद-लेबल पहचान (MSP योजनाएं)
set_brandingरिपोर्ट कंपनी का नाम और एक्सेंट रंग सेट करें (MSP योजनाएं, व्यवस्थापक)

प्रश्न

क्या मुझे API कुंजी चाहिए?

नहीं। सर्वर मानक MCP OAuth का उपयोग करता है: आपका क्लाइंट स्वयं पंजीकृत होता है, आपका ब्राउज़र Attack Surface Scan का सहमति पृष्ठ खोलता है, आप अपने सामान्य खाते से साइन इन करते हैं और Allow पर क्लिक करते हैं। डैशबोर्ड से कॉपी करने के लिए कुछ भी नहीं है और कॉन्फ़िगरेशन फ़ाइल में लीक होने के लिए कुछ भी दीर्घकालिक नहीं है।

एक कनेक्टेड एजेंट क्या कर सकता है (और क्या नहीं)?

यह उस व्यक्ति के रूप में कार्य करता है जिसने कनेक्शन को मंजूरी दी: यह डोमेन जोड़ और सत्यापित कर सकता है, स्कैन चला सकता है, निष्कर्ष और रिपोर्ट पढ़ सकता है, चेंज फीड देख सकता है और निष्कर्षों का ट्राइएज कर सकता है। MSP योजनाओं पर यह क्लाइंट वर्कस्पेस व्यवस्थित कर सकता है और रिपोर्ट ब्रांडिंग प्रबंधित कर सकता है। यह बिलिंग को नहीं छू सकता, टीम का प्रबंधन नहीं कर सकता, या किसी अन्य खाते का डेटा नहीं देख सकता। पहुंच किसी भी समय ऐप में Team → Connected apps के अंतर्गत रद्द की जा सकती है, और रद्दीकरण कनेक्शन के अगले अनुरोध पर प्रभावी होता है।

क्या यह मनमानी वेबसाइटों को स्कैन कर सकता है?

नहीं। MCP सतह ऐप के समान गेट से गुजरती है: एक होस्टनाम केवल तभी स्कैन करने योग्य है जब खाता अपने डोमेन के नियंत्रण को साबित करता है (एक DNS TXT रिकॉर्ड, साइट पर एक फ़ाइल, डोमेन पर एक कार्य ईमेल, या एक ईमेल अनुमोदन), और DNS और फ़ाइल प्रमाण रात में फिर से जांचे जाते हैं। किसी और के बुनियादी ढांचे को स्कैन करने के लिए एक कनेक्टेड एजेंट से पूछना उसी तरह विफल होता है जैसे यह UI में होगा।

क्या इसकी अतिरिक्त लागत है?

नहीं। MCP सर्वर हर योजना पर शामिल है, जिसमें मुफ्त परीक्षण भी शामिल है। MCP पर शुरू किए गए स्कैन ऐप में शुरू किए गए स्कैन के समान मासिक कोटा के विरुद्ध गिने जाते हैं, और नो-कार्ड साइनअप परीक्षण पर उत्पन्न PDF रिपोर्ट समान TRIAL वॉटरमार्क ले जाती हैं।

कौन से क्लाइंट समर्थित हैं?

कुछ भी जो Streamable HTTP पर OAuth के साथ MCP बोलता है: Claude (वेब, डेस्कटॉप और मोबाइल कनेक्टर), Claude Code, ChatGPT (डेवलपर मोड), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor, और अन्य MCP क्लाइंट जो डायनामिक क्लाइंट पंजीकरण के साथ रिमोट सर्वर का समर्थन करते हैं। यदि आपका क्लाइंट URL द्वारा एक रिमोट MCP सर्वर जोड़ सकता है, तो यह Attack Surface Scan से कनेक्ट हो सकता है, और कनेक्शन गाइड प्रत्येक को कवर करता है।

क्या कनेक्शन को जगह पर छोड़ना सुरक्षित है?

टोकन अल्पकालिक होते हैं, केवल हमारी ओर हैश के रूप में संग्रहीत होते हैं, और एक कनेक्शन से बंधे होते हैं जिसे आप ऐप में देख और रद्द कर सकते हैं, जिस व्यक्ति ने इसे अधिकृत किया और जब इसे अंतिम बार उपयोग किया गया था। यदि कोई टीम सदस्य छोड़ देता है, तो उनके कनेक्शन उसी क्षण काम करना बंद कर देते हैं जब उनकी सदस्यता समाप्त होती है।