Bastion: External Attack Surface Monitoring

公式

あなたの攻撃面についてAIアシスタントに問い合わせる:スキャンの実行、期限切れ間近の証明書やドメインの検出、発見事項のトリアージ、レポートの生成。

Bastion External Attack Surface Monitoring MCPで何ができますか?

  • オンデマンドスキャンの実行 — アシスタントに検証済みホスト名のパッシブスキャンをキューに入れてもらい、start_scan でスキャンIDを返してもらいます。

  • スキャン結果とポスチャスコアの取得 — get_scan を使用して、任意のスキャンの完全な調査結果、証拠、修復手順、ポスチャスコアを取得します。

  • 証明書の健全性の監視 — list_certificates と list_unknown_certificates を使用して、監視対象の全エンドポイントの証明書を発行者、有効期限、健全性ステータスとともに一覧表示するか、不明なCAにフラグを立てます。

  • 資産変更の追跡 — list_changes を使用して、指定した日付以降にサブドメイン、DNS、ポート、証明書、または調査結果で何が変更されたかを尋ねます。

  • 調査結果のトリアージ — set_triage を使用して、対象に対する調査結果を承認、ミュート、または受け入れます(失効した抑制を含む)。

  • PDFレポートの生成 — 完了したスキャンをPDFとしてレンダリングし、get_report を使用してダウンロードリンクを取得します。

ドキュメント

AIアシスタントを攻撃面に接続する

Attack Surface Scanはホスト型MCPサーバーを提供しており、Claudeや他のAIエージェントがスキャンの実行、検出結果の閲覧、変更フィードの監視、トリアージ、PDFレポートの取得を行うことができます。すべてチャット上で、アカウントが検証済みのドメインに対して実行でき、インストール不要、APIキーの管理も不要です。

サーバー詳細

エンドポイントhttps://mcp.attacksurfacescan.com/mcp
トランスポートStreamable HTTP(ステートレス、SSE不要)
認証OAuth 2.1: 認可コード + PKCE、動的クライアント登録(RFC 7591)、RFC 9728 / RFC 8414によるディスカバリ。APIキーは不要。
スコープaccount: 接続を承認したユーザーとしての委任アクセス
料金すべてのプランに含まれます(プランの割り当てが適用されます)。プランは7日間のトライアルから始まり、カードは不要です。
失効アプリ内: Team → Connected apps → Disconnect。次のリクエストで有効になります。

クライアントの接続

すべてのクライアントは同じハンドシェイクに従います: エンドポイントを指定すると、ブラウザウィンドウでAttack Surface Scanの同意ページが開き、サインインしてAllow accessをクリックします。Attack Surface Scanアカウント(トライアルで利用可能)が必要ですが、キーや追加設定は不要です。

Claude(Web、デスクトップ、モバイル)

Settings → Connectors → Add custom connector に移動し、エンドポイントURLを貼り付けます。ClaudeがOAuth設定を検出し、承認プロセスを案内します。

https://mcp.attacksurfacescan.com/mcp

Claude Code

claude mcp add --transport http afs https://mcp.attacksurfacescan.com/mcp

次に、セッション内で /mcp を実行してサインインを完了します。

ChatGPT

カスタムMCPコネクタには開発者モードが必要です(Pro、Plus、Business、Enterprise、Eduプラン、Webアプリ上): Settings → Apps → Advanced settings → Developer mode。次に Settings → Connectors → Create でエンドポイントURLを貼り付け、認証方法としてOAuthを選択します。ワークスペースプランでは、管理者が先にカスタムコネクタを許可する必要がある場合があります。

OpenAI Codex

codex mcp add afs --url https://mcp.attacksurfacescan.com/mcp
codex mcp login afs

ログインコマンドはブラウザでOAuthフローを実行します。設定は ~/.codex/config.toml に保存されます。そこで管理したい場合はそちらで行えます。

Hermes

ダッシュボード(hermes dashboard → MCP servers)または ~/.hermes/config.yaml でサーバーを追加します:

mcp_servers:
  afs:
    url: "https://mcp.attacksurfacescan.com/mcp"
    auth: oauth

初回接続時にブラウザウィンドウが認証用に開きます。

Manus

Settings → Connectors → + Add Connectors → Custom MCP → Direct Configuration。Attack Surface Scan という名前を付け、HTTPトランスポートを選択し、エンドポイントURLを貼り付けて保存します。Manusが接続を検証し、サインインを案内します。

OpenClaw

openclaw mcp add afs --url https://mcp.attacksurfacescan.com/mcp \
  --transport streamable-http --auth oauth
openclaw mcp login afs

ログインコマンドは認証URLを表示し、ブラウザで承認するとトークン交換を完了します。openclaw mcp status で確認できます。

Cursorおよびその他のMCPクライアント

クライアントのMCP設定にサーバーを追加します:

{
  "mcpServers": {
    "afs": { "url": "https://mcp.attacksurfacescan.com/mcp" }
  }
}

試してみる

接続後、アシスタントに次のようなことを依頼できます:

  • 「attacksurfacescan.comをスキャンして、先週からの新しい変更を要約して」
  • 「今後30日以内に期限切れになる証明書はどれ?」
  • 「ステージングのmissing-HSTS検出を3月までミュートして、メモを添えて」
  • 「昨日のスキャンのPDFレポートを生成して」
  • 「この3つのドメインをAcmeクライアントに登録して、その環境のセキュリティ態勢を要約して」(MSPプラン)

利用可能なツール

接続されたクライアントは常に tools/list を介してライブリストを表示します。この表は人間が読める要約です。

ツール機能
get_accountプラン、サブスクリプションステータス、制限に対する使用状況
list_domains申請済みドメイン、検証ステータス、各ドメインに必要な証明
add_domainドメインを申請。メールがそのドメインのものであれば即時検証、それ以外の場合はTXTレコードまたは公開するファイルを返します
verify_domain所有権証明を今すぐ実行: メールドメイン、DNS TXTトークン、well-knownファイル
request_domain_approvalドメインの担当者にメールを送信し、モニタリングの承認を得る
start_scan検証済みホスト名のパッシブスキャンをキューに入れ、scanIdを返します
get_scan1つのスキャンの完全な結果: 検出結果、証拠、修復、セキュリティスコア
list_scans最近のスキャンと要約スコア(新しい順)
get_report完了したスキャンをPDFとしてレンダリングし、ダウンロードリンクを返します
check_reportget_reportのインライン待機を超えたPDFジョブをポーリング
list_changes環境全体の変更: サブドメイン、DNS、ポート、証明書、検出結果
list_lookalikesドメインの登録済みタイポスクワット(DNSおよびCTログ経由でのみ観測)
list_certificates監視対象のすべてのエンドポイントと提供中の証明書: 発行者、有効期限、健全性
list_unknown_certificates未承認のCAからのCTログで見つかった証明書と、承認済みCAリスト
acknowledge_certificate不明な証明書を期待済みとしてマークし、必要に応じて今後そのCAを信頼
list_triage検出結果ごとのトリアージ状態(失効した抑制を含む)
set_triage1つのターゲットの検出結果を承認、ミュート、または受け入れる
list_clientsクライアントワークスペースとそのドメイン数(MSPプラン)
add_clientクライアントワークスペースを作成してドメインを登録(MSPプラン、管理者)
assign_domain_clientドメインをクライアントに登録: グループ化のみ、所有権ルールは変更なし
get_brandingPDFレポートに刻印されるホワイトラベルID(MSPプラン)
set_brandingレポートの会社名とアクセントカラーを設定(MSPプラン、管理者)

よくある質問

APIキーは必要ですか?

いいえ。サーバーは標準のMCP OAuthを使用します: クライアントが自己登録し、ブラウザでAttack Surface Scanの同意ページが開き、通常のアカウントでサインインしてAllowをクリックします。ダッシュボードからコピーするものはなく、設定ファイルに漏れる長期的な情報もありません。

接続されたエージェントは何ができますか(何ができませんか)?

接続を承認した人物として動作します: ドメインの追加と検証、スキャンの実行、検出結果とレポートの閲覧、変更フィードの監視、検出結果のトリアージができます。MSPプランではクライアントワークスペースの整理とレポートのブランディング管理もできます。請求には触れられず、チームの管理もできず、他のアカウントのデータを見ることもできません。アクセスはアプリのTeam → Connected appsからいつでも失効でき、失効は接続の次のリクエストで有効になります。

任意のウェブサイトをスキャンできますか?

いいえ。MCPサーフェスはアプリと同じゲートを通過します: ホスト名は、アカウントがそのドメインの管理を証明した場合のみスキャン可能です(DNS TXTレコード、サイト上のファイル、ドメインの仕事用メール、またはメールによる承認)。DNSとファイルの証明は毎晩再チェックされます。接続されたエージェントに他人のインフラをスキャンさせようとすると、UIと同じように失敗します。

追加料金はかかりますか?

いいえ。MCPサーバーは無料トライアルを含むすべてのプランに含まれています。MCP経由で開始されたスキャンは、アプリで開始されたスキャンと同じ月間割り当てにカウントされ、カードなしのトライアルで生成されたPDFレポートには同じTRIALウォーターマークが付きます。

どのクライアントがサポートされていますか?

Streamable HTTPとOAuthでMCPを話すものなら何でも: Claude(Web、デスクトップ、モバイルコネクタ)、Claude Code、ChatGPT(開発者モード)、OpenAI Codex、Hermes、Manus、OpenClaw、Cursor、および動的クライアント登録をサポートするリモートサーバーを持つその他のMCPクライアント。クライアントがURLでリモートMCPサーバーを追加できれば、Attack Surface Scanに接続できます。接続ガイドで各クライアントを説明しています。

接続をそのままにしておいても安全ですか?

トークンは短命で、当社側ではハッシュとしてのみ保存され、アプリで表示・失効できる接続にバインドされており、承認した人物と最終使用日時が記録されます。チームメンバーが退職した場合、そのメンバーシップが終了した時点で接続は機能しなくなります。