Bastion: External Attack Surface Monitoring

resmi

Ask your AI assistant about your attack surface: run scans, catch expiring certificates and domains, triage findings, and generate reports.

Apa yang bisa Anda lakukan dengan Bastion External Attack Surface Monitoring MCP?

  • Jalankan pemindaian sesuai permintaan — Minta asisten Anda untuk start_scan pada nama host yang terverifikasi dan kembalikan scanId untuk pelacakan.
  • Tinjau hasil pemindaian — Ambil temuan lengkap, bukti, langkah perbaikan, dan skor postur melalui get_scan untuk pemindaian yang telah selesai.
  • Pantau umpan perubahan — Gunakan list_changes untuk melihat apa yang berubah di seluruh subdomain, DNS, port, sertifikat, dan temuan.
  • Triage temuan — Akui, bisukan, atau terima temuan pada target dengan set_triage, termasuk penekanan yang telah lewat.
  • Buat laporan PDF — Minta get_report untuk merender pemindaian yang selesai sebagai PDF yang dapat diunduh, atau lakukan polling dengan check_report jika prosesnya berjalan lama.
  • Kelola domain — Klaim domain baru dengan add_domain, verifikasi kepemilikan melalui verify_domain, dan daftarkan semua domain yang diklaim dengan list_domains.

Dokumentasi

Hubungkan asisten AI Anda ke permukaan serangan Anda.

Bastion menyediakan server MCP yang dihosting, sehingga Claude dan agen AI lainnya dapat menjalankan pemindaian, membaca temuan, menonton umpan perubahan, melakukan triase, dan mengambil laporan PDF. Semua itu dalam obrolan, terhadap domain yang telah diverifikasi oleh akun Anda, tanpa perlu menginstal apa pun dan tanpa perlu mengelola kunci API.

Mulai uji coba gratis Panduan koneksi ↓

Detail server

Endpointhttps://mcp.bastionscan.com/mcp
TransportStreamable HTTP (tanpa status; SSE tidak diperlukan)
AutentikasiOAuth 2.1: kode otorisasi + PKCE, pendaftaran klien dinamis (RFC 7591), penemuan melalui RFC 9728 / RFC 8414. Tanpa kunci API.
Cakupanakun: akses yang didelegasikan sebagai pengguna yang menyetujui koneksi
HargaTermasuk dalam setiap paket (kuota paket berlaku). Paket dimulai dengan uji coba 7 hari, tanpa kartu yang diperlukan.
PencabutanDalam aplikasi: Tim → Aplikasi terhubung → Putuskan. Efektif pada permintaan berikutnya.

Menghubungkan klien

Setiap klien mengikuti proses jabat tangan yang sama: arahkan ke titik akhir, jendela browser membuka halaman persetujuan Bastion, masuk dan klik Izinkan akses. Anda memerlukan akun Bastion (uji coba berfungsi) tetapi tanpa kunci atau pengaturan tambahan.

Claude (web, desktop, seluler)

Pengaturan → Konektor → Tambahkan konektor khusus, lalu tempel URL titik akhir. Claude menemukan konfigurasi OAuth dan memandu Anda melalui persetujuan.

https://mcp.bastionscan.com/mcp

Claude Code

claude mcp add --transport http bastion https://mcp.bastionscan.com/mcp

Lalu jalankan /mcp dalam sesi untuk menyelesaikan masuk.

ChatGPT

Konektor MCP khusus memerlukan mode pengembang (paket Pro, Plus, Business, Enterprise, dan Edu, di aplikasi web): Pengaturan → Aplikasi → Pengaturan lanjutan → Mode pengembang. Lalu Pengaturan → Konektor → Buat, tempel URL titik akhir dan pilih OAuth sebagai metode autentikasi. Pada paket workspace, admin mungkin perlu mengizinkan konektor khusus terlebih dahulu.

OpenAI Codex

codex mcp add bastion --url https://mcp.bastionscan.com/mcp
codex mcp login bastion

Perintah login menjalankan alur OAuth di browser Anda. Konfigurasi disimpan di~/.codex/config.toml jika Anda lebih suka mengelolanya di sana.

Hermes

Tambahkan server di dasbor (hermes dashboard → server MCP), atau di~/.hermes/config.yaml:

mcp_servers:
  bastion:
    url: "https://mcp.bastionscan.com/mcp"
    auth: oauth

Jendela browser terbuka untuk otorisasi pada koneksi pertama.

Manus

Pengaturan → Konektor → + Tambahkan Konektor → MCP Kustom → Konfigurasi Langsung. Beri nama Bastion, pilih transport HTTP, tempel URL titik akhir dan simpan; Manus memverifikasi koneksi dan memandu Anda melalui masuk.

OpenClaw

openclaw mcp add bastion --url https://mcp.bastionscan.com/mcp \
  --transport streamable-http --auth oauth
openclaw mcp login bastion

Perintah login mencetak URL otorisasi dan menyelesaikan pertukaran token setelah Anda menyetujui di browser. Periksa dengan openclaw mcp status.

Cursor dan klien MCP lainnya

Tambahkan server ke konfigurasi MCP klien Anda:

{
  "mcpServers": {
    "bastion": { "url": "https://mcp.bastionscan.com/mcp" }
  }
}

Coba

Setelah terhubung, tanyakan asisten Anda hal-hal seperti:

  • "Pindai bastionscan.com dan rangkum hal baru sejak minggu lalu."
  • "Sertifikat mana yang kedaluwarsa dalam 30 hari ke depan?"
  • "Bisukan temuan HSTS yang hilang di staging hingga Maret, dengan catatan."
  • "Buat laporan PDF untuk pemindaian kemarin."
  • "Arsipkan tiga domain ini di bawah klien Acme dan rangkum postur portofolio tersebut." (Paket MSP)

Alat yang tersedia

Klien yang terhubung selalu melihat daftar langsung melalui tools/list; tabel ini adalah ringkasan yang dapat dibaca manusia.

ToolApa yang dilakukannya
get_accountPaket, status langganan, dan penggunaan terhadap batas
list_domainsDomain yang diklaim, status verifikasi, dan catatan TXT DNS yang diperlukan masing-masing
add_domainKlaim domain; mengembalikan catatan TXT untuk dipublikasikan (belum ada yang dipindai)
verify_domainPeriksa token kepemilikan TXT DNS sekarang
start_scanAntrekan pemindaian pasif dari hostname yang diverifikasi; mengembalikan scanId
get_scanHasil lengkap untuk satu pemindaian: temuan, bukti, remediasi, skor postur
list_scansPemindaian terbaru dengan skor ringkasan, terbaru dulu
get_reportRender pemindaian yang selesai sebagai PDF dan kembalikan tautan unduhan
check_reportPolling pekerjaan PDF yang melampaui waktu tunggu inline get_report
list_changesApa yang berubah di seluruh portofolio: subdomain, DNS, port, sertifikat, temuan
list_lookalikesTyposquat terdaftar dari domain Anda (hanya diamati melalui log DNS dan CT)
list_triageStatus triase per temuan, termasuk penekanan yang kedaluwarsa
set_triageAkui, bisukan, atau terima temuan pada satu target
list_clientsRuang kerja klien dan jumlah domain mereka (paket MSP)
add_clientBuat ruang kerja klien untuk mengarsipkan domain di bawahnya (paket MSP, admin)
assign_domain_clientArsipkan domain di bawah klien: hanya pengelompokan, aturan kepemilikan tidak berubah
get_brandingIdentitas white-label yang dicap pada laporan PDF (paket MSP)
set_brandingAtur nama perusahaan laporan dan warna aksen (paket MSP, admin)

Pertanyaan

Apakah saya perlu kunci API?

Tidak. Server menggunakan OAuth MCP standar: klien Anda mendaftar sendiri, browser Anda membuka halaman persetujuan Bastion, Anda masuk dengan akun normal Anda dan klik Izinkan. Tidak ada yang perlu disalin dari dasbor dan tidak ada yang berumur panjang untuk bocor ke file konfigurasi.

Apa yang dapat dilakukan agen yang terhubung (dan tidak dapat dilakukan)?

Ia bertindak sebagai orang yang menyetujui koneksi: ia dapat menambah dan memverifikasi domain, menjalankan pemindaian, membaca temuan dan laporan, menonton umpan perubahan, dan melakukan triase temuan. Pada paket MSP, ia juga dapat mengatur ruang kerja klien dan mengelola branding laporan. Ia tidak dapat menyentuh penagihan, mengelola tim, atau melihat data akun orang lain. Akses dapat dicabut kapan saja di aplikasi di bawah Tim → Aplikasi terhubung, dan pencabutan berlaku pada permintaan berikutnya dari koneksi.

Dapatkah ia memindai situs web sembarang?

Tidak. Permukaan MCP melewati gerbang yang sama persis dengan aplikasi: hostname hanya dapat dipindai setelah akun membuktikan kontrol atas domainnya dengan catatan TXT DNS, dan bukti itu diperiksa ulang setiap malam. Meminta agen yang terhubung untuk memindai infrastruktur orang lain gagal dengan cara yang sama seperti di UI.

Apakah ada biaya tambahan?

Tidak. Server MCP termasuk dalam setiap paket, termasuk uji coba gratis. Pemindaian yang dimulai melalui MCP dihitung terhadap kuota bulanan yang sama dengan pemindaian yang dimulai di aplikasi, dan laporan PDF yang dihasilkan pada uji coba pendaftaran tanpa kartu membawa tanda air TRIAL yang sama.

Klien mana yang didukung?

Apa pun yang berbicara MCP melalui Streamable HTTP dengan OAuth: Claude (konektor web, desktop, dan seluler), Claude Code, ChatGPT (mode pengembang), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor, dan klien MCP lain yang mendukung server jarak jauh dengan pendaftaran klien dinamis. Jika klien Anda dapat menambahkan server MCP jarak jauh melalui URL, ia dapat terhubung ke Bastion, dan panduan koneksi mencakup masing-masing.

Apakah koneksi aman untuk dibiarkan?

Token berumur pendek, hanya disimpan sebagai hash di sisi kami, dan terikat pada koneksi yang dapat Anda lihat dan cabut di aplikasi, dengan orang yang mengotorisasinya dan kapan terakhir digunakan. Jika anggota tim keluar, koneksi mereka berhenti bekerja saat keanggotaan mereka berakhir.