Bastion: External Attack Surface Monitoring
resmiAsk your AI assistant about your attack surface: run scans, catch expiring certificates and domains, triage findings, and generate reports.
Apa yang bisa Anda lakukan dengan Bastion External Attack Surface Monitoring MCP?
- Jalankan pemindaian sesuai permintaan — Minta asisten Anda untuk
start_scanpada nama host yang terverifikasi dan kembalikanscanIduntuk pelacakan. - Tinjau hasil pemindaian — Ambil temuan lengkap, bukti, langkah perbaikan, dan skor postur melalui
get_scanuntuk pemindaian yang telah selesai. - Pantau umpan perubahan — Gunakan
list_changesuntuk melihat apa yang berubah di seluruh subdomain, DNS, port, sertifikat, dan temuan. - Triage temuan — Akui, bisukan, atau terima temuan pada target dengan
set_triage, termasuk penekanan yang telah lewat. - Buat laporan PDF — Minta
get_reportuntuk merender pemindaian yang selesai sebagai PDF yang dapat diunduh, atau lakukan polling dengancheck_reportjika prosesnya berjalan lama. - Kelola domain — Klaim domain baru dengan
add_domain, verifikasi kepemilikan melaluiverify_domain, dan daftarkan semua domain yang diklaim denganlist_domains.
Dokumentasi
Hubungkan asisten AI Anda ke permukaan serangan Anda.
Bastion menyediakan server MCP yang dihosting, sehingga Claude dan agen AI lainnya dapat menjalankan pemindaian, membaca temuan, menonton umpan perubahan, melakukan triase, dan mengambil laporan PDF. Semua itu dalam obrolan, terhadap domain yang telah diverifikasi oleh akun Anda, tanpa perlu menginstal apa pun dan tanpa perlu mengelola kunci API.
Mulai uji coba gratis Panduan koneksi ↓
Detail server
| Endpoint | https://mcp.bastionscan.com/mcp |
|---|---|
| Transport | Streamable HTTP (tanpa status; SSE tidak diperlukan) |
| Autentikasi | OAuth 2.1: kode otorisasi + PKCE, pendaftaran klien dinamis (RFC 7591), penemuan melalui RFC 9728 / RFC 8414. Tanpa kunci API. |
| Cakupan | akun: akses yang didelegasikan sebagai pengguna yang menyetujui koneksi |
| Harga | Termasuk dalam setiap paket (kuota paket berlaku). Paket dimulai dengan uji coba 7 hari, tanpa kartu yang diperlukan. |
| Pencabutan | Dalam aplikasi: Tim → Aplikasi terhubung → Putuskan. Efektif pada permintaan berikutnya. |
Menghubungkan klien
Setiap klien mengikuti proses jabat tangan yang sama: arahkan ke titik akhir, jendela browser membuka halaman persetujuan Bastion, masuk dan klik Izinkan akses. Anda memerlukan akun Bastion (uji coba berfungsi) tetapi tanpa kunci atau pengaturan tambahan.
Claude (web, desktop, seluler)
Pengaturan → Konektor → Tambahkan konektor khusus, lalu tempel URL titik akhir. Claude menemukan konfigurasi OAuth dan memandu Anda melalui persetujuan.
https://mcp.bastionscan.com/mcp
Claude Code
claude mcp add --transport http bastion https://mcp.bastionscan.com/mcp
Lalu jalankan /mcp dalam sesi untuk menyelesaikan masuk.
ChatGPT
Konektor MCP khusus memerlukan mode pengembang (paket Pro, Plus, Business, Enterprise, dan Edu, di aplikasi web): Pengaturan → Aplikasi → Pengaturan lanjutan → Mode pengembang. Lalu Pengaturan → Konektor → Buat, tempel URL titik akhir dan pilih OAuth sebagai metode autentikasi. Pada paket workspace, admin mungkin perlu mengizinkan konektor khusus terlebih dahulu.
OpenAI Codex
codex mcp add bastion --url https://mcp.bastionscan.com/mcp
codex mcp login bastion
Perintah login menjalankan alur OAuth di browser Anda. Konfigurasi disimpan di~/.codex/config.toml jika Anda lebih suka mengelolanya di sana.
Hermes
Tambahkan server di dasbor (hermes dashboard → server MCP), atau di~/.hermes/config.yaml:
mcp_servers:
bastion:
url: "https://mcp.bastionscan.com/mcp"
auth: oauth
Jendela browser terbuka untuk otorisasi pada koneksi pertama.
Manus
Pengaturan → Konektor → + Tambahkan Konektor → MCP Kustom → Konfigurasi Langsung. Beri nama Bastion, pilih transport HTTP, tempel URL titik akhir dan simpan; Manus memverifikasi koneksi dan memandu Anda melalui masuk.
OpenClaw
openclaw mcp add bastion --url https://mcp.bastionscan.com/mcp \
--transport streamable-http --auth oauth
openclaw mcp login bastion
Perintah login mencetak URL otorisasi dan menyelesaikan pertukaran token setelah Anda menyetujui di browser. Periksa dengan openclaw mcp status.
Cursor dan klien MCP lainnya
Tambahkan server ke konfigurasi MCP klien Anda:
{
"mcpServers": {
"bastion": { "url": "https://mcp.bastionscan.com/mcp" }
}
}
Coba
Setelah terhubung, tanyakan asisten Anda hal-hal seperti:
- "Pindai bastionscan.com dan rangkum hal baru sejak minggu lalu."
- "Sertifikat mana yang kedaluwarsa dalam 30 hari ke depan?"
- "Bisukan temuan HSTS yang hilang di staging hingga Maret, dengan catatan."
- "Buat laporan PDF untuk pemindaian kemarin."
- "Arsipkan tiga domain ini di bawah klien Acme dan rangkum postur portofolio tersebut." (Paket MSP)
Alat yang tersedia
Klien yang terhubung selalu melihat daftar langsung melalui tools/list; tabel ini adalah ringkasan yang dapat dibaca manusia.
| Tool | Apa yang dilakukannya |
|---|---|
| get_account | Paket, status langganan, dan penggunaan terhadap batas |
| list_domains | Domain yang diklaim, status verifikasi, dan catatan TXT DNS yang diperlukan masing-masing |
| add_domain | Klaim domain; mengembalikan catatan TXT untuk dipublikasikan (belum ada yang dipindai) |
| verify_domain | Periksa token kepemilikan TXT DNS sekarang |
| start_scan | Antrekan pemindaian pasif dari hostname yang diverifikasi; mengembalikan scanId |
| get_scan | Hasil lengkap untuk satu pemindaian: temuan, bukti, remediasi, skor postur |
| list_scans | Pemindaian terbaru dengan skor ringkasan, terbaru dulu |
| get_report | Render pemindaian yang selesai sebagai PDF dan kembalikan tautan unduhan |
| check_report | Polling pekerjaan PDF yang melampaui waktu tunggu inline get_report |
| list_changes | Apa yang berubah di seluruh portofolio: subdomain, DNS, port, sertifikat, temuan |
| list_lookalikes | Typosquat terdaftar dari domain Anda (hanya diamati melalui log DNS dan CT) |
| list_triage | Status triase per temuan, termasuk penekanan yang kedaluwarsa |
| set_triage | Akui, bisukan, atau terima temuan pada satu target |
| list_clients | Ruang kerja klien dan jumlah domain mereka (paket MSP) |
| add_client | Buat ruang kerja klien untuk mengarsipkan domain di bawahnya (paket MSP, admin) |
| assign_domain_client | Arsipkan domain di bawah klien: hanya pengelompokan, aturan kepemilikan tidak berubah |
| get_branding | Identitas white-label yang dicap pada laporan PDF (paket MSP) |
| set_branding | Atur nama perusahaan laporan dan warna aksen (paket MSP, admin) |
Pertanyaan
Apakah saya perlu kunci API?
Tidak. Server menggunakan OAuth MCP standar: klien Anda mendaftar sendiri, browser Anda membuka halaman persetujuan Bastion, Anda masuk dengan akun normal Anda dan klik Izinkan. Tidak ada yang perlu disalin dari dasbor dan tidak ada yang berumur panjang untuk bocor ke file konfigurasi.
Apa yang dapat dilakukan agen yang terhubung (dan tidak dapat dilakukan)?
Ia bertindak sebagai orang yang menyetujui koneksi: ia dapat menambah dan memverifikasi domain, menjalankan pemindaian, membaca temuan dan laporan, menonton umpan perubahan, dan melakukan triase temuan. Pada paket MSP, ia juga dapat mengatur ruang kerja klien dan mengelola branding laporan. Ia tidak dapat menyentuh penagihan, mengelola tim, atau melihat data akun orang lain. Akses dapat dicabut kapan saja di aplikasi di bawah Tim → Aplikasi terhubung, dan pencabutan berlaku pada permintaan berikutnya dari koneksi.
Dapatkah ia memindai situs web sembarang?
Tidak. Permukaan MCP melewati gerbang yang sama persis dengan aplikasi: hostname hanya dapat dipindai setelah akun membuktikan kontrol atas domainnya dengan catatan TXT DNS, dan bukti itu diperiksa ulang setiap malam. Meminta agen yang terhubung untuk memindai infrastruktur orang lain gagal dengan cara yang sama seperti di UI.
Apakah ada biaya tambahan?
Tidak. Server MCP termasuk dalam setiap paket, termasuk uji coba gratis. Pemindaian yang dimulai melalui MCP dihitung terhadap kuota bulanan yang sama dengan pemindaian yang dimulai di aplikasi, dan laporan PDF yang dihasilkan pada uji coba pendaftaran tanpa kartu membawa tanda air TRIAL yang sama.
Klien mana yang didukung?
Apa pun yang berbicara MCP melalui Streamable HTTP dengan OAuth: Claude (konektor web, desktop, dan seluler), Claude Code, ChatGPT (mode pengembang), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor, dan klien MCP lain yang mendukung server jarak jauh dengan pendaftaran klien dinamis. Jika klien Anda dapat menambahkan server MCP jarak jauh melalui URL, ia dapat terhubung ke Bastion, dan panduan koneksi mencakup masing-masing.
Apakah koneksi aman untuk dibiarkan?
Token berumur pendek, hanya disimpan sebagai hash di sisi kami, dan terikat pada koneksi yang dapat Anda lihat dan cabut di aplikasi, dengan orang yang mengotorisasinya dan kapan terakhir digunakan. Jika anggota tim keluar, koneksi mereka berhenti bekerja saat keanggotaan mereka berakhir.