Bastion: External Attack Surface Monitoring

आधिकारिक

Ask your AI assistant about your attack surface: run scans, catch expiring certificates and domains, triage findings, and generate reports.

Bastion External Attack Surface Monitoring MCP के साथ आप क्या कर सकते हैं?

  • ऑन-डिमांड स्कैन चलाएँ — अपने असिस्टेंट से किसी सत्यापित होस्टनाम पर start_scan करने को कहें और ट्रैकिंग के लिए scanId लौटाएँ।
  • स्कैन परिणामों की समीक्षा करें — किसी भी पूर्ण स्कैन के लिए get_scan के माध्यम से पूर्ण निष्कर्ष, साक्ष्य, सुधार के कदम और पोस्चर स्कोर प्राप्त करें।
  • परिवर्तन फ़ीड की निगरानी करेंlist_changes का उपयोग करके देखें कि सबडोमेन, DNS, पोर्ट, प्रमाणपत्र और निष्कर्षों में क्या बदलाव आया है।
  • निष्कर्षों की ट्राइएज करेंset_triage के साथ किसी लक्ष्य पर निष्कर्ष को स्वीकार करें, म्यूट करें या स्वीकार करें, जिसमें समाप्त हो चुके सप्रेशन भी शामिल हैं।
  • PDF रिपोर्ट जनरेट करेंget_report का अनुरोध करके किसी पूर्ण स्कैन को डाउनलोड करने योग्य PDF के रूप में प्रस्तुत करें, या यदि यह लंबा चलता है तो check_report के साथ पोल करें।
  • डोमेन प्रबंधित करेंadd_domain के साथ नए डोमेन दावा करें, verify_domain के माध्यम से स्वामित्व सत्यापित करें, और list_domains के साथ सभी दावा किए गए डोमेन सूचीबद्ध करें।

दस्तावेज़

दस्तावेज़: MCP server

अपने AI सहायक को अपने हमले की सतह से जोड़ें।

Bastion एक होस्टेड MCP सर्वर प्रदान करता है, ताकि Claude और अन्य AI एजेंट स्कैन चला सकें, निष्कर्ष पढ़ सकें, परिवर्तन फ़ीड देख सकें, ट्राइएज कर सकें और PDF रिपोर्ट प्राप्त कर सकें। यह सब चैट में, आपके खाते द्वारा सत्यापित डोमेन के विरुद्ध, बिना कुछ इंस्टॉल किए और बिना API कुंजी प्रबंधित किए।

मुफ्त परीक्षण शुरू करें कनेक्शन गाइड ↓

सर्वर विवरण

Endpointhttps://mcp.bastionscan.com/mcp
TransportStreamable HTTP (स्टेटलेस; SSE आवश्यक नहीं)
AuthenticationOAuth 2.1: प्राधिकरण कोड + PKCE, डायनामिक क्लाइंट पंजीकरण (RFC 7591), RFC 9728 / RFC 8414 के माध्यम से डिस्कवरी। कोई API कुंजी नहीं।
Scopeखाता: कनेक्शन स्वीकृत करने वाले उपयोगकर्ता के रूप में प्रत्यायोजित पहुँच
Pricingहर योजना में शामिल (योजना कोटा लागू)। योजनाएँ 7-दिन के परीक्षण से शुरू होती हैं, कार्ड आवश्यक नहीं।
Revocationऐप में: Team → Connected apps → Disconnect। अगले अनुरोध पर प्रभावी।

क्लाइंट कनेक्ट करें

हर क्लाइंट एक ही हैंडशेक का पालन करता है: इसे endpoint पर इंगित करें, एक ब्राउज़र विंडो Bastion का सहमति पृष्ठ खोलती है, साइन इन करें और Allow access पर क्लिक करें। आपको एक Bastion खाता चाहिए (परीक्षण काम करता है) लेकिन कोई कुंजी या अतिरिक्त सेटअप नहीं।

Claude (वेब, डेस्कटॉप, मोबाइल)

Settings → Connectors → Add custom connector, फिर endpoint URL पेस्ट करें। Claude OAuth कॉन्फ़िगरेशन खोजता है और आपको अनुमोदन के माध्यम से ले जाता है।

https://mcp.bastionscan.com/mcp

Claude Code

claude mcp add --transport http bastion https://mcp.bastionscan.com/mcp

फिर साइन-इन पूरा करने के लिए सत्र के अंदर /mcp चलाएँ।

ChatGPT

कस्टम MCP कनेक्टर के लिए डेवलपर मोड आवश्यक है (Pro, Plus, Business, Enterprise और Edu योजनाएँ, वेब ऐप पर): Settings → Apps → Advanced settings → Developer mode। फिर Settings → Connectors → Create, endpoint URL पेस्ट करें और प्रमाणीकरण विधि के रूप में OAuth चुनें। वर्कस्पेस योजनाओं पर, व्यवस्थापक को पहले कस्टम कनेक्टर की अनुमति देनी पड़ सकती है।

OpenAI Codex

codex mcp add bastion --url https://mcp.bastionscan.com/mcp
codex mcp login bastion

लॉगिन कमांड आपके ब्राउज़र में OAuth प्रवाह चलाता है। यदि आप वहाँ प्रबंधित करना पसंद करते हैं तो कॉन्फ़िगरेशन ~/.codex/config.toml में आता है।

Hermes

डैशबोर्ड में सर्वर जोड़ें (hermes dashboard → MCP servers), या ~/.hermes/config.yaml में:

mcp_servers:
  bastion:
    url: "https://mcp.bastionscan.com/mcp"
    auth: oauth

पहले कनेक्शन पर प्राधिकरण के लिए एक ब्राउज़र विंडो खुलती है।

Manus

Settings → Connectors → + Add Connectors → Custom MCP → Direct Configuration। इसे Bastion नाम दें, HTTP ट्रांसपोर्ट चुनें, endpoint URL पेस्ट करें और सहेजें; Manus कनेक्शन सत्यापित करता है और आपको साइन-इन के माध्यम से ले जाता है।

OpenClaw

openclaw mcp add bastion --url https://mcp.bastionscan.com/mcp \
  --transport streamable-http --auth oauth
openclaw mcp login bastion

लॉगिन कमांड प्राधिकरण URL प्रिंट करता है और ब्राउज़र में अनुमोदन के बाद टोकन विनिमय समाप्त करता है। openclaw mcp status से जाँचें।

Cursor और अन्य MCP क्लाइंट

अपने क्लाइंट के MCP कॉन्फ़िगरेशन में सर्वर जोड़ें:

{
  "mcpServers": {
    "bastion": { "url": "https://mcp.bastionscan.com/mcp" }
  }
}

इसे आज़माएँ

कनेक्ट होने के बाद, अपने सहायक से ऐसी चीज़ें पूछें:

  • "bastionscan.com को स्कैन करें और पिछले सप्ताह से कुछ भी नया सारांशित करें।"
  • "हमारे कौन से प्रमाणपत्र अगले 30 दिनों में समाप्त होते हैं?"
  • "स्टेजिंग पर missing-HSTS निष्कर्ष को मार्च तक म्यूट करें, एक नोट के साथ।"
  • "कल के स्कैन के लिए PDF रिपोर्ट बनाएँ।"
  • "इन तीन डोमेन को Acme क्लाइंट के अंतर्गत दर्ज करें और उस एस्टेट की स्थिति का सारांश दें।" (MSP योजनाएँ)

उपलब्ध उपकरण

कनेक्टेड क्लाइंट हमेशा tools/list के माध्यम से लाइव सूची देखता है; यह तालिका मानव-पठनीय सारांश है।

Toolयह क्या करता है
get_accountयोजना, सदस्यता स्थिति और सीमाओं के विरुद्ध उपयोग
list_domainsदावा किए गए डोमेन, सत्यापन स्थिति और प्रत्येक को आवश्यक DNS TXT रिकॉर्ड
add_domainएक डोमेन दावा करें; प्रकाशित करने के लिए TXT रिकॉर्ड लौटाता है (अभी कुछ स्कैन नहीं किया गया)
verify_domainअभी DNS TXT स्वामित्व टोकन जाँचें
start_scanसत्यापित होस्टनाम का एक निष्क्रिय स्कैन कतारबद्ध करें; एक scanId लौटाता है
get_scanएक स्कैन के पूर्ण परिणाम: निष्कर्ष, साक्ष्य, सुधार, स्थिति स्कोर
list_scansसारांश स्कोर के साथ हाल के स्कैन, नए पहले
get_reportपूर्ण स्कैन को PDF के रूप में प्रस्तुत करें और डाउनलोड लिंक लौटाएँ
check_reportएक PDF कार्य को पोल करें जो get_report के इनलाइन प्रतीक्षा से अधिक समय लेता है
list_changesएस्टेट में क्या बदला: सबडोमेन, DNS, पोर्ट, प्रमाणपत्र, निष्कर्ष
list_lookalikesआपके डोमेन के पंजीकृत टाइपोस्क्वाट (केवल DNS और CT लॉग के माध्यम से देखे गए)
list_triageप्रति-निष्कर्ष ट्राइएज स्थितियाँ, समाप्त दमन सहित
set_triageएक लक्ष्य पर निष्कर्ष स्वीकार करें, म्यूट करें या स्वीकार करें
list_clientsक्लाइंट वर्कस्पेस और उनके डोमेन गणना (MSP योजनाएँ)
add_clientडोमेन दर्ज करने के लिए एक क्लाइंट वर्कस्पेस बनाएँ (MSP योजनाएँ, व्यवस्थापक)
assign_domain_clientएक डोमेन को क्लाइंट के अंतर्गत दर्ज करें: केवल समूहीकरण, स्वामित्व नियम अपरिवर्तित
get_brandingPDF रिपोर्ट पर अंकित व्हाइट-लेबल पहचान (MSP योजनाएँ)
set_brandingरिपोर्ट कंपनी का नाम और एक्सेंट रंग सेट करें (MSP योजनाएँ, व्यवस्थापक)

प्रश्न

क्या मुझे API कुंजी चाहिए?

नहीं। सर्वर मानक MCP OAuth का उपयोग करता है: आपका क्लाइंट स्वयं पंजीकृत होता है, आपका ब्राउज़र Bastion का सहमति पृष्ठ खोलता है, आप अपने सामान्य खाते से साइन इन करते हैं और Allow पर क्लिक करते हैं। डैशबोर्ड से कॉपी करने के लिए कुछ भी नहीं है और कॉन्फ़िगरेशन फ़ाइल में लीक होने के लिए कुछ भी दीर्घकालिक नहीं है।

कनेक्टेड एजेंट क्या कर सकता है (और क्या नहीं)?

यह उस व्यक्ति के रूप में कार्य करता है जिसने कनेक्शन स्वीकृत किया: यह डोमेन जोड़ और सत्यापित कर सकता है, स्कैन चला सकता है, निष्कर्ष और रिपोर्ट पढ़ सकता है, परिवर्तन फ़ीड देख सकता है और निष्कर्षों को ट्राइएज कर सकता है। MSP योजनाओं पर यह क्लाइंट वर्कस्पेस व्यवस्थित कर सकता है और रिपोर्ट ब्रांडिंग प्रबंधित कर सकता है। यह बिलिंग को नहीं छू सकता, टीम प्रबंधित नहीं कर सकता, या किसी अन्य खाते का डेटा नहीं देख सकता। ऐप में Team → Connected apps के अंतर्गत किसी भी समय पहुँच रद्द की जा सकती है, और रद्दीकरण कनेक्शन के अगले अनुरोध पर प्रभावी होता है।

क्या यह मनमानी वेबसाइटों को स्कैन कर सकता है?

नहीं। MCP सतह ऐप के समान गेट से गुजरती है: एक होस्टनाम तभी स्कैन करने योग्य है जब खाता DNS TXT रिकॉर्ड के साथ अपने डोमेन के नियंत्रण को साबित करता है, और यह प्रमाण रात में फिर से जाँचा जाता है। किसी कनेक्टेड एजेंट से किसी और के बुनियादी ढांचे को स्कैन करने के लिए कहना उसी तरह विफल होता है जैसे UI में होता।

क्या इसकी अतिरिक्त लागत है?

नहीं। MCP सर्वर हर योजना में शामिल है, जिसमें मुफ्त परीक्षण भी शामिल है। MCP पर शुरू किए गए स्कैन ऐप में शुरू किए गए स्कैन के समान मासिक कोटा के विरुद्ध गिने जाते हैं, और बिना कार्ड के साइनअप परीक्षण पर उत्पन्न PDF रिपोर्ट समान TRIAL वॉटरमार्क रखती हैं।

कौन से क्लाइंट समर्थित हैं?

कुछ भी जो Streamable HTTP पर OAuth के साथ MCP बोलता है: Claude (वेब, डेस्कटॉप और मोबाइल कनेक्टर), Claude Code, ChatGPT (डेवलपर मोड), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor, और अन्य MCP क्लाइंट जो डायनामिक क्लाइंट पंजीकरण के साथ रिमोट सर्वर का समर्थन करते हैं। यदि आपका क्लाइंट URL द्वारा एक रिमोट MCP सर्वर जोड़ सकता है, तो यह Bastion से कनेक्ट हो सकता है, और कनेक्शन गाइड प्रत्येक को कवर करता है।

क्या कनेक्शन को छोड़ना सुरक्षित है?

टोकन अल्पकालिक होते हैं, केवल हमारी ओर से हैश के रूप में संग्रहीत होते हैं, और एक कनेक्शन से बंधे होते हैं जिसे आप ऐप में देख और रद्द कर सकते हैं, जिसमें इसे अधिकृत करने वाला व्यक्ति और अंतिम उपयोग का समय शामिल है। यदि कोई टीम सदस्य छोड़ देता है, तो उनके कनेक्शन उनकी सदस्यता समाप्त होते ही काम करना बंद कर देते हैं।