Bastion: External Attack Surface Monitoring
resmiTanyakan kepada asisten AI Anda tentang permukaan serangan Anda: jalankan pemindaian, tangkap sertifikat dan domain yang kedaluwarsa, triase temuan, dan buat laporan.
Apa yang bisa Anda lakukan dengan Bastion External Attack Surface Monitoring MCP?
-
Jalankan pemindaian sesuai permintaan — Minta asisten Anda untuk mengantrekan pemindaian pasif pada nama host yang terverifikasi dan kembalikan ID pemindaian melalui
start_scan. -
Ambil hasil pemindaian dan skor postur — Ambil temuan lengkap, bukti, langkah perbaikan, dan skor postur untuk pemindaian apa pun menggunakan
get_scan. -
Pantau kesehatan sertifikat — Daftarkan semua sertifikat endpoint yang dipantau dengan penerbit, masa berlaku, dan status kesehatan, atau tandai CA yang tidak dikenal melalui
list_certificatesdanlist_unknown_certificates. -
Lacak perubahan aset — Tanyakan apa yang berubah di seluruh subdomain, DNS, port, sertifikat, atau temuan sejak tanggal tertentu menggunakan
list_changes. -
Triase temuan — Akui, bisukan, atau terima temuan pada target, termasuk penekanan yang telah lewat masa berlakunya, melalui
set_triage. -
Buat laporan PDF — Minta pemindaian yang selesai dirender sebagai PDF dan dapatkan tautan unduhan menggunakan
get_report.
Dokumentasi
Hubungkan asisten AI Anda ke permukaan serangan Anda.
Attack Surface Scan menyediakan server MCP yang di-hosting, sehingga Claude dan agen AI lainnya dapat menjalankan pemindaian, membaca temuan, memantau umpan perubahan, melakukan triase, dan mengambil laporan PDF. Semuanya dapat dilakukan dalam obrolan, terhadap domain yang telah diverifikasi oleh akun Anda, tanpa perlu menginstal apa pun dan tanpa perlu mengelola kunci API.
Detail server
| Endpoint | https://mcp.attacksurfacescan.com/mcp |
|---|---|
| Transport | Streamable HTTP (stateless; SSE tidak diperlukan) |
| Autentikasi | OAuth 2.1: kode otorisasi + PKCE, pendaftaran klien dinamis (RFC 7591), penemuan melalui RFC 9728 / RFC 8414. Tanpa kunci API. |
| Cakupan | account: akses yang didelegasikan sebagai pengguna yang menyetujui koneksi |
| Harga | Termasuk dalam setiap paket (kuota paket berlaku). Paket dimulai dengan uji coba 7 hari, tanpa kartu kredit. |
| Pencabutan | Di aplikasi: Tim → Aplikasi terhubung → Putuskan. Berlaku pada permintaan berikutnya. |
Hubungkan klien
Setiap klien mengikuti proses yang sama: arahkan ke endpoint, jendela browser akan membuka halaman persetujuan Attack Surface Scan, masuk, dan klik Izinkan akses. Anda memerlukan akun Attack Surface Scan (uji coba berfungsi) tetapi tidak perlu kunci atau pengaturan tambahan.
Claude (web, desktop, seluler)
Pengaturan → Konektor → Tambahkan konektor khusus, lalu tempel URL endpoint. Claude menemukan konfigurasi OAuth dan memandu Anda melalui persetujuan.
https://mcp.attacksurfacescan.com/mcp
Claude Code
claude mcp add --transport http afs https://mcp.attacksurfacescan.com/mcp
Kemudian jalankan /mcp di dalam sesi untuk menyelesaikan proses masuk.
ChatGPT
Konektor MCP khusus memerlukan mode pengembang (paket Pro, Plus, Business, Enterprise, dan Edu, di aplikasi web): Pengaturan → Aplikasi → Pengaturan lanjutan → Mode pengembang. Lalu Pengaturan → Konektor → Buat, tempel URL endpoint dan pilih OAuth sebagai metode autentikasi. Pada paket workspace, admin mungkin perlu mengizinkan konektor khusus terlebih dahulu.
OpenAI Codex
codex mcp add afs --url https://mcp.attacksurfacescan.com/mcp
codex mcp login afs
Perintah login menjalankan alur OAuth di browser Anda. Konfigurasi disimpan di ~/.codex/config.toml jika Anda lebih suka mengelolanya di sana.
Hermes
Tambahkan server di dasbor (hermes dashboard → server MCP), atau di ~/.hermes/config.yaml:
mcp_servers:
afs:
url: "https://mcp.attacksurfacescan.com/mcp"
auth: oauth
Jendela browser akan terbuka untuk otorisasi pada koneksi pertama.
Manus
Pengaturan → Konektor → + Tambah Konektor → MCP Khusus → Konfigurasi Langsung. Beri nama Attack Surface Scan, pilih transport HTTP, tempel URL endpoint, dan simpan; Manus memverifikasi koneksi dan memandu Anda melalui proses masuk.
OpenClaw
openclaw mcp add afs --url https://mcp.attacksurfacescan.com/mcp \
--transport streamable-http --auth oauth
openclaw mcp login afs
Perintah login mencetak URL otorisasi dan menyelesaikan pertukaran token setelah Anda menyetujui di browser. Periksa dengan openclaw mcp status.
Cursor dan klien MCP lainnya
Tambahkan server ke konfigurasi MCP klien Anda:
{
"mcpServers": {
"afs": { "url": "https://mcp.attacksurfacescan.com/mcp" }
}
}
Coba
Setelah terhubung, tanyakan asisten Anda hal-hal seperti:
- "Pindai attacksurfacescan.com dan rangkum hal baru sejak minggu lalu."
- "Sertifikat mana yang kedaluwarsa dalam 30 hari ke depan?"
- "Bisukan temuan HSTS yang hilang di staging hingga Maret, dengan catatan."
- "Buatkan laporan PDF untuk pemindaian kemarin."
- "Kelompokkan tiga domain ini di bawah klien Acme dan rangkum postur aset tersebut." (paket MSP)
Alat yang tersedia
Klien yang terhubung selalu melihat daftar langsung melalui tools/list; tabel ini adalah ringkasan yang mudah dibaca manusia.
| Alat | Fungsinya |
|---|---|
get_account | Paket, status langganan, dan penggunaan terhadap batas |
list_domains | Domain yang diklaim, status verifikasi, dan bukti yang masih diperlukan untuk masing-masing |
add_domain | Klaim domain; diverifikasi segera jika email Anda di domain tersebut, jika tidak, mengembalikan catatan TXT atau file yang harus dipublikasikan |
verify_domain | Jalankan bukti kepemilikan sekarang: domain email Anda, token TXT DNS, dan file well-known |
request_domain_approval | Kirim email ke seseorang di domain dan minta mereka menyetujui pemantauan |
start_scan | Antrekan pemindaian pasif pada hostname terverifikasi; mengembalikan scanId |
get_scan | Hasil lengkap untuk satu pemindaian: temuan, bukti, perbaikan, skor postur |
list_scans | Pemindaian terbaru dengan skor ringkasan, terbaru terlebih dahulu |
get_report | Render pemindaian selesai sebagai PDF dan kembalikan tautan unduhan |
check_report | Polling pekerjaan PDF yang melebihi batas tunggu inline get_report |
list_changes | Apa yang berubah di seluruh aset: subdomain, DNS, port, sertifikat, temuan |
list_lookalikes | Typosquat terdaftar dari domain Anda (hanya diamati melalui log DNS dan CT) |
list_certificates | Setiap endpoint yang dipantau dan sertifikat yang disajikan: penerbit, kedaluwarsa, kesehatan |
list_unknown_certificates | Sertifikat yang terlihat di log CT dari CA yang belum Anda otorisasi, plus daftar CA yang diotorisasi |
acknowledge_certificate | Tandai sertifikat yang tidak dikenal sebagai yang diharapkan, opsional mempercayai CA-nya mulai sekarang |
list_triage | Status triase per temuan, termasuk penekanan yang kedaluwarsa |
set_triage | Akui, bisukan, atau terima temuan pada satu target |
list_clients | Workspace klien dan jumlah domainnya (paket MSP) |
add_client | Buat workspace klien untuk mengelompokkan domain (paket MSP, admin) |
assign_domain_client | Kelompokkan domain di bawah klien: hanya pengelompokan, aturan kepemilikan tidak berubah |
get_branding | Identitas white-label yang dicetak pada laporan PDF (paket MSP) |
set_branding | Atur nama perusahaan laporan dan warna aksen (paket MSP, admin) |
Pertanyaan
Apakah saya memerlukan kunci API?
Tidak. Server menggunakan OAuth MCP standar: klien Anda mendaftar sendiri, browser Anda membuka halaman persetujuan Attack Surface Scan, Anda masuk dengan akun normal dan klik Izinkan. Tidak ada yang perlu disalin dari dasbor dan tidak ada yang berumur panjang yang bisa bocor ke file konfigurasi.
Apa yang bisa dilakukan agen yang terhubung (dan tidak bisa)?
Agen bertindak sebagai orang yang menyetujui koneksi: dapat menambahkan dan memverifikasi domain, menjalankan pemindaian, membaca temuan dan laporan, memantau umpan perubahan, dan melakukan triase temuan. Pada paket MSP, agen juga dapat mengatur workspace klien dan mengelola branding laporan. Agen tidak dapat menyentuh penagihan, mengelola tim, atau melihat data akun lain. Akses dapat dicabut kapan saja di aplikasi di bawah Tim → Aplikasi terhubung, dan pencabutan berlaku pada permintaan berikutnya dari koneksi.
Bisakah memindai situs web arbitrer?
Tidak. Permukaan MCP melewati gerbang yang sama persis dengan aplikasi: hostname hanya dapat dipindai setelah akun membuktikan kontrol atas domainnya (catatan TXT DNS, file di situs, email kerja di domain, atau persetujuan melalui email), dan bukti DNS serta file diperiksa ulang setiap malam. Meminta agen terhubung untuk memindai infrastruktur orang lain gagal dengan cara yang sama seperti di UI.
Apakah ada biaya tambahan?
Tidak. Server MCP termasuk dalam setiap paket, termasuk uji coba gratis. Pemindaian yang dimulai melalui MCP dihitung terhadap kuota bulanan yang sama dengan pemindaian yang dimulai di aplikasi, dan laporan PDF yang dihasilkan pada uji coba pendaftaran tanpa kartu membawa watermark TRIAL yang sama.
Klien mana yang didukung?
Apa pun yang mendukung MCP melalui Streamable HTTP dengan OAuth: Claude (konektor web, desktop, dan seluler), Claude Code, ChatGPT (mode pengembang), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor, dan klien MCP lain yang mendukung server jarak jauh dengan pendaftaran klien dinamis. Jika klien Anda dapat menambahkan server MCP jarak jauh dengan URL, klien dapat terhubung ke Attack Surface Scan, dan panduan koneksi mencakup masing-masing.
Apakah koneksi aman untuk dibiarkan?
Token berumur pendek, hanya disimpan sebagai hash di sisi kami, dan terikat pada koneksi yang dapat Anda lihat dan cabut di aplikasi, dengan orang yang mengotorisasinya dan kapan terakhir digunakan. Jika anggota tim keluar, koneksi mereka berhenti bekerja saat keanggotaan mereka berakhir.