Bastion: External Attack Surface Monitoring
आधिकारिकअपने AI सहायक से अपनी अटैक सरफेस के बारे में पूछें: स्कैन चलाएँ, समाप्त हो रहे सर्टिफिकेट और डोमेन पकड़ें, निष्कर्षों को ट्राइएज करें, और रिपोर्ट生成 करें।
Bastion External Attack Surface Monitoring MCP के साथ आप क्या कर सकते हैं?
-
ऑन-डिमांड स्कैन चलाएँ — अपने असिस्टेंट से किसी सत्यापित होस्टनाम का पैसिव स्कैन कतारबद्ध करने को कहें और
start_scanके माध्यम से स्कैन आईडी प्राप्त करें। -
स्कैन परिणाम और पोस्चर स्कोर प्राप्त करें —
get_scanका उपयोग करके किसी भी स्कैन के लिए पूर्ण निष्कर्ष, साक्ष्य, सुधारात्मक कदम और पोस्चर स्कोर प्राप्त करें। -
प्रमाणपत्र स्वास्थ्य की निगरानी करें —
list_certificatesऔरlist_unknown_certificatesके माध्यम से सभी निगरानी किए गए एंडपॉइंट्स के प्रमाणपत्र जारीकर्ता, समाप्ति और स्वास्थ्य स्थिति के साथ सूचीबद्ध करें, या अज्ञात सीए को फ्लैग करें। -
एस्टेट परिवर्तनों को ट्रैक करें —
list_changesका उपयोग करके किसी दी गई तारीख के बाद से सबडोमेन, DNS, पोर्ट, प्रमाणपत्र या निष्कर्षों में क्या बदला, यह पूछें। -
निष्कर्षों की ट्राइएज करें —
set_triageके माध्यम से किसी लक्ष्य पर निष्कर्ष को स्वीकार करें, म्यूट करें या स्वीकृत करें, जिसमें समाप्त हुए सप्रेशन भी शामिल हैं। -
PDF रिपोर्ट उत्पन्न करें —
get_reportका उपयोग करके पूर्ण स्कैन को PDF के रूप में प्रस्तुत करने का अनुरोध करें और डाउनलोड लिंक प्राप्त करें।
दस्तावेज़
अपने AI सहायक को अपने अटैक सरफेस से जोड़ें।
Attack Surface Scan एक होस्टेड MCP सर्वर भेजता है, ताकि Claude और अन्य AI एजेंट स्कैन चला सकें, निष्कर्ष पढ़ सकें, चेंज फीड देख सकें, ट्राइएज कर सकें और PDF रिपोर्ट खींच सकें। यह सब चैट में, आपके खाते द्वारा सत्यापित डोमेन के विरुद्ध, कुछ भी इंस्टॉल किए बिना और कोई API कुंजी प्रबंधित किए बिना होता है।
सर्वर विवरण
| एंडपॉइंट | https://mcp.attacksurfacescan.com/mcp |
|---|---|
| ट्रांसपोर्ट | Streamable HTTP (स्टेटलेस; SSE आवश्यक नहीं) |
| प्रमाणीकरण | OAuth 2.1: प्राधिकरण कोड + PKCE, डायनामिक क्लाइंट पंजीकरण (RFC 7591), RFC 9728 / RFC 8414 के माध्यम से डिस्कवरी। कोई API कुंजी नहीं। |
| स्कोप | account: कनेक्शन को मंजूरी देने वाले उपयोगकर्ता के रूप में प्रत्यायोजित पहुंच |
| मूल्य निर्धारण | हर योजना पर शामिल (योजना कोटा लागू)। योजनाएं 7-दिन के परीक्षण से शुरू होती हैं, कार्ड की आवश्यकता नहीं। |
| रद्दीकरण | ऐप में: टीम → कनेक्टेड ऐप्स → डिस्कनेक्ट। अगले अनुरोध पर प्रभावी। |
क्लाइंट कनेक्ट करें
हर क्लाइंट एक ही हैंडशेक का पालन करता है: इसे एंडपॉइंट पर इंगित करें, एक ब्राउज़र विंडो Attack Surface Scan का सहमति पृष्ठ खोलती है, साइन इन करें और Allow access पर क्लिक करें। आपको एक Attack Surface Scan खाते की आवश्यकता है (परीक्षण काम करता है) लेकिन कोई कुंजी या अतिरिक्त सेटअप नहीं।
Claude (वेब, डेस्कटॉप, मोबाइल)
Settings → Connectors → Add custom connector, फिर एंडपॉइंट URL पेस्ट करें। Claude OAuth कॉन्फ़िगरेशन खोजता है और आपको अनुमोदन के माध्यम से ले जाता है।
https://mcp.attacksurfacescan.com/mcp
Claude Code
claude mcp add --transport http afs https://mcp.attacksurfacescan.com/mcp
फिर साइन-इन पूरा करने के लिए सत्र के अंदर /mcp चलाएं।
ChatGPT
कस्टम MCP कनेक्टर के लिए डेवलपर मोड आवश्यक है (Pro, Plus, Business, Enterprise और Edu योजनाएं, वेब ऐप पर): Settings → Apps → Advanced settings → Developer mode। फिर Settings → Connectors → Create, एंडपॉइंट URL पेस्ट करें और प्रमाणीकरण विधि के रूप में OAuth चुनें। वर्कस्पेस योजनाओं पर एक व्यवस्थापक को पहले कस्टम कनेक्टर की अनुमति देनी पड़ सकती है।
OpenAI Codex
codex mcp add afs --url https://mcp.attacksurfacescan.com/mcp
codex mcp login afs
लॉगिन कमांड आपके ब्राउज़र में OAuth प्रवाह चलाता है। यदि आप इसे वहां प्रबंधित करना पसंद करते हैं तो कॉन्फ़िगरेशन ~/.codex/config.toml में आता है।
Hermes
डैशबोर्ड में सर्वर जोड़ें (hermes dashboard → MCP सर्वर), या ~/.hermes/config.yaml में:
mcp_servers:
afs:
url: "https://mcp.attacksurfacescan.com/mcp"
auth: oauth
पहले कनेक्शन पर प्राधिकरण के लिए एक ब्राउज़र विंडो खुलती है।
Manus
Settings → Connectors → + Add Connectors → Custom MCP → Direct Configuration। इसे Attack Surface Scan नाम दें, HTTP ट्रांसपोर्ट चुनें, एंडपॉइंट URL पेस्ट करें और सहेजें; Manus कनेक्शन सत्यापित करता है और आपको साइन-इन के माध्यम से ले जाता है।
OpenClaw
openclaw mcp add afs --url https://mcp.attacksurfacescan.com/mcp \
--transport streamable-http --auth oauth
openclaw mcp login afs
लॉगिन कमांड प्राधिकरण URL प्रिंट करता है और एक बार जब आप ब्राउज़र में अनुमोदन करते हैं तो टोकन विनिमय समाप्त करता है। openclaw mcp status के साथ जांचें।
Cursor और अन्य MCP क्लाइंट
अपने क्लाइंट के MCP कॉन्फ़िगरेशन में सर्वर जोड़ें:
{
"mcpServers": {
"afs": { "url": "https://mcp.attacksurfacescan.com/mcp" }
}
}
इसे आज़माएं
एक बार कनेक्ट होने के बाद, अपने सहायक से ऐसी चीज़ें पूछें:
- "attacksurfacescan.com स्कैन करें और पिछले सप्ताह से कुछ भी नया सारांशित करें।"
- "हमारे कौन से प्रमाणपत्र अगले 30 दिनों में समाप्त होते हैं?"
- "स्टेजिंग पर missing-HSTS निष्कर्ष को मार्च तक म्यूट करें, एक नोट के साथ।"
- "कल के स्कैन के लिए PDF रिपोर्ट उत्पन्न करें।"
- "इन तीन डोमेन को Acme क्लाइंट के अंतर्गत फ़ाइल करें और उस एस्टेट की स्थिति सारांशित करें।" (MSP योजनाएं)
उपलब्ध उपकरण
कनेक्टेड क्लाइंट हमेशा tools/list के माध्यम से लाइव सूची देखता है; यह तालिका मानव-पठनीय सारांश है।
| उपकरण | यह क्या करता है |
|---|---|
get_account | योजना, सदस्यता स्थिति और सीमाओं के विरुद्ध उपयोग |
list_domains | दावा किए गए डोमेन, सत्यापन स्थिति और प्रत्येक को अभी भी आवश्यक प्रमाण |
add_domain | एक डोमेन दावा करें; तुरंत सत्यापित यदि आपका ईमेल उस डोमेन पर है, अन्यथा प्रकाशित करने के लिए TXT रिकॉर्ड या फ़ाइल लौटाता है |
verify_domain | स्वामित्व प्रमाण अभी चलाएं: आपका ईमेल डोमेन, DNS TXT टोकन और well-known फ़ाइल |
request_domain_approval | डोमेन पर किसी को ईमेल करें और उन्हें इसकी निगरानी को मंजूरी देने दें |
start_scan | सत्यापित होस्टनाम का एक निष्क्रिय स्कैन कतारबद्ध करें; एक scanId लौटाता है |
get_scan | एक स्कैन के लिए पूर्ण परिणाम: निष्कर्ष, साक्ष्य, सुधार, स्थिति स्कोर |
list_scans | सारांश स्कोर के साथ हाल के स्कैन, नवीनतम पहले |
get_report | पूर्ण स्कैन को PDF के रूप में प्रस्तुत करें और डाउनलोड लिंक लौटाएं |
check_report | एक PDF कार्य को पोल करें जो get_report के इनलाइन प्रतीक्षा से आगे निकल गया |
list_changes | एस्टेट में क्या बदला: सबडोमेन, DNS, पोर्ट, प्रमाणपत्र, निष्कर्ष |
list_lookalikes | आपके डोमेन के पंजीकृत typosquats (केवल DNS और CT लॉग के माध्यम से देखे गए) |
list_certificates | हर निगरानी किया गया एंडपॉइंट और यह जो प्रमाणपत्र परोस रहा है: जारीकर्ता, समाप्ति, स्वास्थ्य |
list_unknown_certificates | CT लॉग में उन CA से देखे गए प्रमाणपत्र जिन्हें आपने अधिकृत नहीं किया है, साथ ही अधिकृत-CA सूची |
acknowledge_certificate | एक अज्ञात प्रमाणपत्र को अपेक्षित के रूप में चिह्नित करें, वैकल्पिक रूप से अब से इसके CA पर भरोसा करें |
list_triage | प्रति-निष्कर्ष ट्राइएज स्थितियां, जिसमें समाप्त दमन शामिल हैं |
set_triage | एक लक्ष्य पर एक निष्कर्ष स्वीकार करें, म्यूट करें या स्वीकार करें |
list_clients | क्लाइंट वर्कस्पेस और उनकी डोमेन गणना (MSP योजनाएं) |
add_client | डोमेन फ़ाइल करने के लिए एक क्लाइंट वर्कस्पेस बनाएं (MSP योजनाएं, व्यवस्थापक) |
assign_domain_client | एक डोमेन को क्लाइंट के अंतर्गत फ़ाइल करें: केवल समूहीकरण, स्वामित्व नियम अपरिवर्तित |
get_branding | PDF रिपोर्टों पर मुद्रित सफेद-लेबल पहचान (MSP योजनाएं) |
set_branding | रिपोर्ट कंपनी का नाम और एक्सेंट रंग सेट करें (MSP योजनाएं, व्यवस्थापक) |
प्रश्न
क्या मुझे API कुंजी चाहिए?
नहीं। सर्वर मानक MCP OAuth का उपयोग करता है: आपका क्लाइंट स्वयं पंजीकृत होता है, आपका ब्राउज़र Attack Surface Scan का सहमति पृष्ठ खोलता है, आप अपने सामान्य खाते से साइन इन करते हैं और Allow पर क्लिक करते हैं। डैशबोर्ड से कॉपी करने के लिए कुछ भी नहीं है और कॉन्फ़िगरेशन फ़ाइल में लीक होने के लिए कुछ भी दीर्घकालिक नहीं है।
एक कनेक्टेड एजेंट क्या कर सकता है (और क्या नहीं)?
यह उस व्यक्ति के रूप में कार्य करता है जिसने कनेक्शन को मंजूरी दी: यह डोमेन जोड़ और सत्यापित कर सकता है, स्कैन चला सकता है, निष्कर्ष और रिपोर्ट पढ़ सकता है, चेंज फीड देख सकता है और निष्कर्षों का ट्राइएज कर सकता है। MSP योजनाओं पर यह क्लाइंट वर्कस्पेस व्यवस्थित कर सकता है और रिपोर्ट ब्रांडिंग प्रबंधित कर सकता है। यह बिलिंग को नहीं छू सकता, टीम का प्रबंधन नहीं कर सकता, या किसी अन्य खाते का डेटा नहीं देख सकता। पहुंच किसी भी समय ऐप में Team → Connected apps के अंतर्गत रद्द की जा सकती है, और रद्दीकरण कनेक्शन के अगले अनुरोध पर प्रभावी होता है।
क्या यह मनमानी वेबसाइटों को स्कैन कर सकता है?
नहीं। MCP सतह ऐप के समान गेट से गुजरती है: एक होस्टनाम केवल तभी स्कैन करने योग्य है जब खाता अपने डोमेन के नियंत्रण को साबित करता है (एक DNS TXT रिकॉर्ड, साइट पर एक फ़ाइल, डोमेन पर एक कार्य ईमेल, या एक ईमेल अनुमोदन), और DNS और फ़ाइल प्रमाण रात में फिर से जांचे जाते हैं। किसी और के बुनियादी ढांचे को स्कैन करने के लिए एक कनेक्टेड एजेंट से पूछना उसी तरह विफल होता है जैसे यह UI में होगा।
क्या इसकी अतिरिक्त लागत है?
नहीं। MCP सर्वर हर योजना पर शामिल है, जिसमें मुफ्त परीक्षण भी शामिल है। MCP पर शुरू किए गए स्कैन ऐप में शुरू किए गए स्कैन के समान मासिक कोटा के विरुद्ध गिने जाते हैं, और नो-कार्ड साइनअप परीक्षण पर उत्पन्न PDF रिपोर्ट समान TRIAL वॉटरमार्क ले जाती हैं।
कौन से क्लाइंट समर्थित हैं?
कुछ भी जो Streamable HTTP पर OAuth के साथ MCP बोलता है: Claude (वेब, डेस्कटॉप और मोबाइल कनेक्टर), Claude Code, ChatGPT (डेवलपर मोड), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor, और अन्य MCP क्लाइंट जो डायनामिक क्लाइंट पंजीकरण के साथ रिमोट सर्वर का समर्थन करते हैं। यदि आपका क्लाइंट URL द्वारा एक रिमोट MCP सर्वर जोड़ सकता है, तो यह Attack Surface Scan से कनेक्ट हो सकता है, और कनेक्शन गाइड प्रत्येक को कवर करता है।
क्या कनेक्शन को जगह पर छोड़ना सुरक्षित है?
टोकन अल्पकालिक होते हैं, केवल हमारी ओर हैश के रूप में संग्रहीत होते हैं, और एक कनेक्शन से बंधे होते हैं जिसे आप ऐप में देख और रद्द कर सकते हैं, जिस व्यक्ति ने इसे अधिकृत किया और जब इसे अंतिम बार उपयोग किया गया था। यदि कोई टीम सदस्य छोड़ देता है, तो उनके कनेक्शन उसी क्षण काम करना बंद कर देते हैं जब उनकी सदस्यता समाप्त होती है।