Bastion: External Attack Surface Monitoring
आधिकारिकAsk your AI assistant about your attack surface: run scans, catch expiring certificates and domains, triage findings, and generate reports.
Bastion External Attack Surface Monitoring MCP के साथ आप क्या कर सकते हैं?
- ऑन-डिमांड स्कैन चलाएँ — अपने असिस्टेंट से किसी सत्यापित होस्टनाम पर
start_scanकरने को कहें और ट्रैकिंग के लिएscanIdलौटाएँ। - स्कैन परिणामों की समीक्षा करें — किसी भी पूर्ण स्कैन के लिए
get_scanके माध्यम से पूर्ण निष्कर्ष, साक्ष्य, सुधार के कदम और पोस्चर स्कोर प्राप्त करें। - परिवर्तन फ़ीड की निगरानी करें —
list_changesका उपयोग करके देखें कि सबडोमेन, DNS, पोर्ट, प्रमाणपत्र और निष्कर्षों में क्या बदलाव आया है। - निष्कर्षों की ट्राइएज करें —
set_triageके साथ किसी लक्ष्य पर निष्कर्ष को स्वीकार करें, म्यूट करें या स्वीकार करें, जिसमें समाप्त हो चुके सप्रेशन भी शामिल हैं। - PDF रिपोर्ट जनरेट करें —
get_reportका अनुरोध करके किसी पूर्ण स्कैन को डाउनलोड करने योग्य PDF के रूप में प्रस्तुत करें, या यदि यह लंबा चलता है तोcheck_reportके साथ पोल करें। - डोमेन प्रबंधित करें —
add_domainके साथ नए डोमेन दावा करें,verify_domainके माध्यम से स्वामित्व सत्यापित करें, औरlist_domainsके साथ सभी दावा किए गए डोमेन सूचीबद्ध करें।
दस्तावेज़
दस्तावेज़: MCP server
अपने AI सहायक को अपने हमले की सतह से जोड़ें।
Bastion एक होस्टेड MCP सर्वर प्रदान करता है, ताकि Claude और अन्य AI एजेंट स्कैन चला सकें, निष्कर्ष पढ़ सकें, परिवर्तन फ़ीड देख सकें, ट्राइएज कर सकें और PDF रिपोर्ट प्राप्त कर सकें। यह सब चैट में, आपके खाते द्वारा सत्यापित डोमेन के विरुद्ध, बिना कुछ इंस्टॉल किए और बिना API कुंजी प्रबंधित किए।
मुफ्त परीक्षण शुरू करें कनेक्शन गाइड ↓
सर्वर विवरण
| Endpoint | https://mcp.bastionscan.com/mcp |
|---|---|
| Transport | Streamable HTTP (स्टेटलेस; SSE आवश्यक नहीं) |
| Authentication | OAuth 2.1: प्राधिकरण कोड + PKCE, डायनामिक क्लाइंट पंजीकरण (RFC 7591), RFC 9728 / RFC 8414 के माध्यम से डिस्कवरी। कोई API कुंजी नहीं। |
| Scope | खाता: कनेक्शन स्वीकृत करने वाले उपयोगकर्ता के रूप में प्रत्यायोजित पहुँच |
| Pricing | हर योजना में शामिल (योजना कोटा लागू)। योजनाएँ 7-दिन के परीक्षण से शुरू होती हैं, कार्ड आवश्यक नहीं। |
| Revocation | ऐप में: Team → Connected apps → Disconnect। अगले अनुरोध पर प्रभावी। |
क्लाइंट कनेक्ट करें
हर क्लाइंट एक ही हैंडशेक का पालन करता है: इसे endpoint पर इंगित करें, एक ब्राउज़र विंडो Bastion का सहमति पृष्ठ खोलती है, साइन इन करें और Allow access पर क्लिक करें। आपको एक Bastion खाता चाहिए (परीक्षण काम करता है) लेकिन कोई कुंजी या अतिरिक्त सेटअप नहीं।
Claude (वेब, डेस्कटॉप, मोबाइल)
Settings → Connectors → Add custom connector, फिर endpoint URL पेस्ट करें। Claude OAuth कॉन्फ़िगरेशन खोजता है और आपको अनुमोदन के माध्यम से ले जाता है।
https://mcp.bastionscan.com/mcp
Claude Code
claude mcp add --transport http bastion https://mcp.bastionscan.com/mcp
फिर साइन-इन पूरा करने के लिए सत्र के अंदर /mcp चलाएँ।
ChatGPT
कस्टम MCP कनेक्टर के लिए डेवलपर मोड आवश्यक है (Pro, Plus, Business, Enterprise और Edu योजनाएँ, वेब ऐप पर): Settings → Apps → Advanced settings → Developer mode। फिर Settings → Connectors → Create, endpoint URL पेस्ट करें और प्रमाणीकरण विधि के रूप में OAuth चुनें। वर्कस्पेस योजनाओं पर, व्यवस्थापक को पहले कस्टम कनेक्टर की अनुमति देनी पड़ सकती है।
OpenAI Codex
codex mcp add bastion --url https://mcp.bastionscan.com/mcp
codex mcp login bastion
लॉगिन कमांड आपके ब्राउज़र में OAuth प्रवाह चलाता है। यदि आप वहाँ प्रबंधित करना पसंद करते हैं तो कॉन्फ़िगरेशन ~/.codex/config.toml में आता है।
Hermes
डैशबोर्ड में सर्वर जोड़ें (hermes dashboard → MCP servers), या ~/.hermes/config.yaml में:
mcp_servers:
bastion:
url: "https://mcp.bastionscan.com/mcp"
auth: oauth
पहले कनेक्शन पर प्राधिकरण के लिए एक ब्राउज़र विंडो खुलती है।
Manus
Settings → Connectors → + Add Connectors → Custom MCP → Direct Configuration। इसे Bastion नाम दें, HTTP ट्रांसपोर्ट चुनें, endpoint URL पेस्ट करें और सहेजें; Manus कनेक्शन सत्यापित करता है और आपको साइन-इन के माध्यम से ले जाता है।
OpenClaw
openclaw mcp add bastion --url https://mcp.bastionscan.com/mcp \
--transport streamable-http --auth oauth
openclaw mcp login bastion
लॉगिन कमांड प्राधिकरण URL प्रिंट करता है और ब्राउज़र में अनुमोदन के बाद टोकन विनिमय समाप्त करता है। openclaw mcp status से जाँचें।
Cursor और अन्य MCP क्लाइंट
अपने क्लाइंट के MCP कॉन्फ़िगरेशन में सर्वर जोड़ें:
{
"mcpServers": {
"bastion": { "url": "https://mcp.bastionscan.com/mcp" }
}
}
इसे आज़माएँ
कनेक्ट होने के बाद, अपने सहायक से ऐसी चीज़ें पूछें:
- "bastionscan.com को स्कैन करें और पिछले सप्ताह से कुछ भी नया सारांशित करें।"
- "हमारे कौन से प्रमाणपत्र अगले 30 दिनों में समाप्त होते हैं?"
- "स्टेजिंग पर missing-HSTS निष्कर्ष को मार्च तक म्यूट करें, एक नोट के साथ।"
- "कल के स्कैन के लिए PDF रिपोर्ट बनाएँ।"
- "इन तीन डोमेन को Acme क्लाइंट के अंतर्गत दर्ज करें और उस एस्टेट की स्थिति का सारांश दें।" (MSP योजनाएँ)
उपलब्ध उपकरण
कनेक्टेड क्लाइंट हमेशा tools/list के माध्यम से लाइव सूची देखता है; यह तालिका मानव-पठनीय सारांश है।
| Tool | यह क्या करता है |
|---|---|
| get_account | योजना, सदस्यता स्थिति और सीमाओं के विरुद्ध उपयोग |
| list_domains | दावा किए गए डोमेन, सत्यापन स्थिति और प्रत्येक को आवश्यक DNS TXT रिकॉर्ड |
| add_domain | एक डोमेन दावा करें; प्रकाशित करने के लिए TXT रिकॉर्ड लौटाता है (अभी कुछ स्कैन नहीं किया गया) |
| verify_domain | अभी DNS TXT स्वामित्व टोकन जाँचें |
| start_scan | सत्यापित होस्टनाम का एक निष्क्रिय स्कैन कतारबद्ध करें; एक scanId लौटाता है |
| get_scan | एक स्कैन के पूर्ण परिणाम: निष्कर्ष, साक्ष्य, सुधार, स्थिति स्कोर |
| list_scans | सारांश स्कोर के साथ हाल के स्कैन, नए पहले |
| get_report | पूर्ण स्कैन को PDF के रूप में प्रस्तुत करें और डाउनलोड लिंक लौटाएँ |
| check_report | एक PDF कार्य को पोल करें जो get_report के इनलाइन प्रतीक्षा से अधिक समय लेता है |
| list_changes | एस्टेट में क्या बदला: सबडोमेन, DNS, पोर्ट, प्रमाणपत्र, निष्कर्ष |
| list_lookalikes | आपके डोमेन के पंजीकृत टाइपोस्क्वाट (केवल DNS और CT लॉग के माध्यम से देखे गए) |
| list_triage | प्रति-निष्कर्ष ट्राइएज स्थितियाँ, समाप्त दमन सहित |
| set_triage | एक लक्ष्य पर निष्कर्ष स्वीकार करें, म्यूट करें या स्वीकार करें |
| list_clients | क्लाइंट वर्कस्पेस और उनके डोमेन गणना (MSP योजनाएँ) |
| add_client | डोमेन दर्ज करने के लिए एक क्लाइंट वर्कस्पेस बनाएँ (MSP योजनाएँ, व्यवस्थापक) |
| assign_domain_client | एक डोमेन को क्लाइंट के अंतर्गत दर्ज करें: केवल समूहीकरण, स्वामित्व नियम अपरिवर्तित |
| get_branding | PDF रिपोर्ट पर अंकित व्हाइट-लेबल पहचान (MSP योजनाएँ) |
| set_branding | रिपोर्ट कंपनी का नाम और एक्सेंट रंग सेट करें (MSP योजनाएँ, व्यवस्थापक) |
प्रश्न
क्या मुझे API कुंजी चाहिए?
नहीं। सर्वर मानक MCP OAuth का उपयोग करता है: आपका क्लाइंट स्वयं पंजीकृत होता है, आपका ब्राउज़र Bastion का सहमति पृष्ठ खोलता है, आप अपने सामान्य खाते से साइन इन करते हैं और Allow पर क्लिक करते हैं। डैशबोर्ड से कॉपी करने के लिए कुछ भी नहीं है और कॉन्फ़िगरेशन फ़ाइल में लीक होने के लिए कुछ भी दीर्घकालिक नहीं है।
कनेक्टेड एजेंट क्या कर सकता है (और क्या नहीं)?
यह उस व्यक्ति के रूप में कार्य करता है जिसने कनेक्शन स्वीकृत किया: यह डोमेन जोड़ और सत्यापित कर सकता है, स्कैन चला सकता है, निष्कर्ष और रिपोर्ट पढ़ सकता है, परिवर्तन फ़ीड देख सकता है और निष्कर्षों को ट्राइएज कर सकता है। MSP योजनाओं पर यह क्लाइंट वर्कस्पेस व्यवस्थित कर सकता है और रिपोर्ट ब्रांडिंग प्रबंधित कर सकता है। यह बिलिंग को नहीं छू सकता, टीम प्रबंधित नहीं कर सकता, या किसी अन्य खाते का डेटा नहीं देख सकता। ऐप में Team → Connected apps के अंतर्गत किसी भी समय पहुँच रद्द की जा सकती है, और रद्दीकरण कनेक्शन के अगले अनुरोध पर प्रभावी होता है।
क्या यह मनमानी वेबसाइटों को स्कैन कर सकता है?
नहीं। MCP सतह ऐप के समान गेट से गुजरती है: एक होस्टनाम तभी स्कैन करने योग्य है जब खाता DNS TXT रिकॉर्ड के साथ अपने डोमेन के नियंत्रण को साबित करता है, और यह प्रमाण रात में फिर से जाँचा जाता है। किसी कनेक्टेड एजेंट से किसी और के बुनियादी ढांचे को स्कैन करने के लिए कहना उसी तरह विफल होता है जैसे UI में होता।
क्या इसकी अतिरिक्त लागत है?
नहीं। MCP सर्वर हर योजना में शामिल है, जिसमें मुफ्त परीक्षण भी शामिल है। MCP पर शुरू किए गए स्कैन ऐप में शुरू किए गए स्कैन के समान मासिक कोटा के विरुद्ध गिने जाते हैं, और बिना कार्ड के साइनअप परीक्षण पर उत्पन्न PDF रिपोर्ट समान TRIAL वॉटरमार्क रखती हैं।
कौन से क्लाइंट समर्थित हैं?
कुछ भी जो Streamable HTTP पर OAuth के साथ MCP बोलता है: Claude (वेब, डेस्कटॉप और मोबाइल कनेक्टर), Claude Code, ChatGPT (डेवलपर मोड), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor, और अन्य MCP क्लाइंट जो डायनामिक क्लाइंट पंजीकरण के साथ रिमोट सर्वर का समर्थन करते हैं। यदि आपका क्लाइंट URL द्वारा एक रिमोट MCP सर्वर जोड़ सकता है, तो यह Bastion से कनेक्ट हो सकता है, और कनेक्शन गाइड प्रत्येक को कवर करता है।
क्या कनेक्शन को छोड़ना सुरक्षित है?
टोकन अल्पकालिक होते हैं, केवल हमारी ओर से हैश के रूप में संग्रहीत होते हैं, और एक कनेक्शन से बंधे होते हैं जिसे आप ऐप में देख और रद्द कर सकते हैं, जिसमें इसे अधिकृत करने वाला व्यक्ति और अंतिम उपयोग का समय शामिल है। यदि कोई टीम सदस्य छोड़ देता है, तो उनके कनेक्शन उनकी सदस्यता समाप्त होते ही काम करना बंद कर देते हैं।