Bastion: External Attack Surface Monitoring

resmi

Tanyakan kepada asisten AI Anda tentang permukaan serangan Anda: jalankan pemindaian, tangkap sertifikat dan domain yang kedaluwarsa, triase temuan, dan buat laporan.

Apa yang bisa Anda lakukan dengan Bastion External Attack Surface Monitoring MCP?

  • Jalankan pemindaian sesuai permintaan — Minta asisten Anda untuk mengantrekan pemindaian pasif pada nama host yang terverifikasi dan kembalikan ID pemindaian melalui start_scan.

  • Ambil hasil pemindaian dan skor postur — Ambil temuan lengkap, bukti, langkah perbaikan, dan skor postur untuk pemindaian apa pun menggunakan get_scan.

  • Pantau kesehatan sertifikat — Daftarkan semua sertifikat endpoint yang dipantau dengan penerbit, masa berlaku, dan status kesehatan, atau tandai CA yang tidak dikenal melalui list_certificates dan list_unknown_certificates.

  • Lacak perubahan aset — Tanyakan apa yang berubah di seluruh subdomain, DNS, port, sertifikat, atau temuan sejak tanggal tertentu menggunakan list_changes.

  • Triase temuan — Akui, bisukan, atau terima temuan pada target, termasuk penekanan yang telah lewat masa berlakunya, melalui set_triage.

  • Buat laporan PDF — Minta pemindaian yang selesai dirender sebagai PDF dan dapatkan tautan unduhan menggunakan get_report.

Dokumentasi

Hubungkan asisten AI Anda ke permukaan serangan Anda.

Attack Surface Scan menyediakan server MCP yang di-hosting, sehingga Claude dan agen AI lainnya dapat menjalankan pemindaian, membaca temuan, memantau umpan perubahan, melakukan triase, dan mengambil laporan PDF. Semuanya dapat dilakukan dalam obrolan, terhadap domain yang telah diverifikasi oleh akun Anda, tanpa perlu menginstal apa pun dan tanpa perlu mengelola kunci API.

Detail server

Endpointhttps://mcp.attacksurfacescan.com/mcp
TransportStreamable HTTP (stateless; SSE tidak diperlukan)
AutentikasiOAuth 2.1: kode otorisasi + PKCE, pendaftaran klien dinamis (RFC 7591), penemuan melalui RFC 9728 / RFC 8414. Tanpa kunci API.
Cakupanaccount: akses yang didelegasikan sebagai pengguna yang menyetujui koneksi
HargaTermasuk dalam setiap paket (kuota paket berlaku). Paket dimulai dengan uji coba 7 hari, tanpa kartu kredit.
PencabutanDi aplikasi: Tim → Aplikasi terhubung → Putuskan. Berlaku pada permintaan berikutnya.

Hubungkan klien

Setiap klien mengikuti proses yang sama: arahkan ke endpoint, jendela browser akan membuka halaman persetujuan Attack Surface Scan, masuk, dan klik Izinkan akses. Anda memerlukan akun Attack Surface Scan (uji coba berfungsi) tetapi tidak perlu kunci atau pengaturan tambahan.

Claude (web, desktop, seluler)

Pengaturan → Konektor → Tambahkan konektor khusus, lalu tempel URL endpoint. Claude menemukan konfigurasi OAuth dan memandu Anda melalui persetujuan.

https://mcp.attacksurfacescan.com/mcp

Claude Code

claude mcp add --transport http afs https://mcp.attacksurfacescan.com/mcp

Kemudian jalankan /mcp di dalam sesi untuk menyelesaikan proses masuk.

ChatGPT

Konektor MCP khusus memerlukan mode pengembang (paket Pro, Plus, Business, Enterprise, dan Edu, di aplikasi web): Pengaturan → Aplikasi → Pengaturan lanjutan → Mode pengembang. Lalu Pengaturan → Konektor → Buat, tempel URL endpoint dan pilih OAuth sebagai metode autentikasi. Pada paket workspace, admin mungkin perlu mengizinkan konektor khusus terlebih dahulu.

OpenAI Codex

codex mcp add afs --url https://mcp.attacksurfacescan.com/mcp
codex mcp login afs

Perintah login menjalankan alur OAuth di browser Anda. Konfigurasi disimpan di ~/.codex/config.toml jika Anda lebih suka mengelolanya di sana.

Hermes

Tambahkan server di dasbor (hermes dashboard → server MCP), atau di ~/.hermes/config.yaml:

mcp_servers:
  afs:
    url: "https://mcp.attacksurfacescan.com/mcp"
    auth: oauth

Jendela browser akan terbuka untuk otorisasi pada koneksi pertama.

Manus

Pengaturan → Konektor → + Tambah Konektor → MCP Khusus → Konfigurasi Langsung. Beri nama Attack Surface Scan, pilih transport HTTP, tempel URL endpoint, dan simpan; Manus memverifikasi koneksi dan memandu Anda melalui proses masuk.

OpenClaw

openclaw mcp add afs --url https://mcp.attacksurfacescan.com/mcp \
  --transport streamable-http --auth oauth
openclaw mcp login afs

Perintah login mencetak URL otorisasi dan menyelesaikan pertukaran token setelah Anda menyetujui di browser. Periksa dengan openclaw mcp status.

Cursor dan klien MCP lainnya

Tambahkan server ke konfigurasi MCP klien Anda:

{
  "mcpServers": {
    "afs": { "url": "https://mcp.attacksurfacescan.com/mcp" }
  }
}

Coba

Setelah terhubung, tanyakan asisten Anda hal-hal seperti:

  • "Pindai attacksurfacescan.com dan rangkum hal baru sejak minggu lalu."
  • "Sertifikat mana yang kedaluwarsa dalam 30 hari ke depan?"
  • "Bisukan temuan HSTS yang hilang di staging hingga Maret, dengan catatan."
  • "Buatkan laporan PDF untuk pemindaian kemarin."
  • "Kelompokkan tiga domain ini di bawah klien Acme dan rangkum postur aset tersebut." (paket MSP)

Alat yang tersedia

Klien yang terhubung selalu melihat daftar langsung melalui tools/list; tabel ini adalah ringkasan yang mudah dibaca manusia.

AlatFungsinya
get_accountPaket, status langganan, dan penggunaan terhadap batas
list_domainsDomain yang diklaim, status verifikasi, dan bukti yang masih diperlukan untuk masing-masing
add_domainKlaim domain; diverifikasi segera jika email Anda di domain tersebut, jika tidak, mengembalikan catatan TXT atau file yang harus dipublikasikan
verify_domainJalankan bukti kepemilikan sekarang: domain email Anda, token TXT DNS, dan file well-known
request_domain_approvalKirim email ke seseorang di domain dan minta mereka menyetujui pemantauan
start_scanAntrekan pemindaian pasif pada hostname terverifikasi; mengembalikan scanId
get_scanHasil lengkap untuk satu pemindaian: temuan, bukti, perbaikan, skor postur
list_scansPemindaian terbaru dengan skor ringkasan, terbaru terlebih dahulu
get_reportRender pemindaian selesai sebagai PDF dan kembalikan tautan unduhan
check_reportPolling pekerjaan PDF yang melebihi batas tunggu inline get_report
list_changesApa yang berubah di seluruh aset: subdomain, DNS, port, sertifikat, temuan
list_lookalikesTyposquat terdaftar dari domain Anda (hanya diamati melalui log DNS dan CT)
list_certificatesSetiap endpoint yang dipantau dan sertifikat yang disajikan: penerbit, kedaluwarsa, kesehatan
list_unknown_certificatesSertifikat yang terlihat di log CT dari CA yang belum Anda otorisasi, plus daftar CA yang diotorisasi
acknowledge_certificateTandai sertifikat yang tidak dikenal sebagai yang diharapkan, opsional mempercayai CA-nya mulai sekarang
list_triageStatus triase per temuan, termasuk penekanan yang kedaluwarsa
set_triageAkui, bisukan, atau terima temuan pada satu target
list_clientsWorkspace klien dan jumlah domainnya (paket MSP)
add_clientBuat workspace klien untuk mengelompokkan domain (paket MSP, admin)
assign_domain_clientKelompokkan domain di bawah klien: hanya pengelompokan, aturan kepemilikan tidak berubah
get_brandingIdentitas white-label yang dicetak pada laporan PDF (paket MSP)
set_brandingAtur nama perusahaan laporan dan warna aksen (paket MSP, admin)

Pertanyaan

Apakah saya memerlukan kunci API?

Tidak. Server menggunakan OAuth MCP standar: klien Anda mendaftar sendiri, browser Anda membuka halaman persetujuan Attack Surface Scan, Anda masuk dengan akun normal dan klik Izinkan. Tidak ada yang perlu disalin dari dasbor dan tidak ada yang berumur panjang yang bisa bocor ke file konfigurasi.

Apa yang bisa dilakukan agen yang terhubung (dan tidak bisa)?

Agen bertindak sebagai orang yang menyetujui koneksi: dapat menambahkan dan memverifikasi domain, menjalankan pemindaian, membaca temuan dan laporan, memantau umpan perubahan, dan melakukan triase temuan. Pada paket MSP, agen juga dapat mengatur workspace klien dan mengelola branding laporan. Agen tidak dapat menyentuh penagihan, mengelola tim, atau melihat data akun lain. Akses dapat dicabut kapan saja di aplikasi di bawah Tim → Aplikasi terhubung, dan pencabutan berlaku pada permintaan berikutnya dari koneksi.

Bisakah memindai situs web arbitrer?

Tidak. Permukaan MCP melewati gerbang yang sama persis dengan aplikasi: hostname hanya dapat dipindai setelah akun membuktikan kontrol atas domainnya (catatan TXT DNS, file di situs, email kerja di domain, atau persetujuan melalui email), dan bukti DNS serta file diperiksa ulang setiap malam. Meminta agen terhubung untuk memindai infrastruktur orang lain gagal dengan cara yang sama seperti di UI.

Apakah ada biaya tambahan?

Tidak. Server MCP termasuk dalam setiap paket, termasuk uji coba gratis. Pemindaian yang dimulai melalui MCP dihitung terhadap kuota bulanan yang sama dengan pemindaian yang dimulai di aplikasi, dan laporan PDF yang dihasilkan pada uji coba pendaftaran tanpa kartu membawa watermark TRIAL yang sama.

Klien mana yang didukung?

Apa pun yang mendukung MCP melalui Streamable HTTP dengan OAuth: Claude (konektor web, desktop, dan seluler), Claude Code, ChatGPT (mode pengembang), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor, dan klien MCP lain yang mendukung server jarak jauh dengan pendaftaran klien dinamis. Jika klien Anda dapat menambahkan server MCP jarak jauh dengan URL, klien dapat terhubung ke Attack Surface Scan, dan panduan koneksi mencakup masing-masing.

Apakah koneksi aman untuk dibiarkan?

Token berumur pendek, hanya disimpan sebagai hash di sisi kami, dan terikat pada koneksi yang dapat Anda lihat dan cabut di aplikasi, dengan orang yang mengotorisasinya dan kapan terakhir digunakan. Jika anggota tim keluar, koneksi mereka berhenti bekerja saat keanggotaan mereka berakhir.