Bastion: External Attack Surface Monitoring
oficialAsk your AI assistant about your attack surface: run scans, catch expiring certificates and domains, triage findings, and generate reports.
O que você pode fazer com Bastion External Attack Surface Monitoring MCP?
- Executar varreduras sob demanda — Peça ao seu assistente para
start_scanem um hostname verificado e retorne oscanIdpara rastreamento. - Revisar resultados da varredura — Obtenha descobertas completas, evidências, etapas de remediação e pontuação de postura via
get_scanpara qualquer varredura concluída. - Monitorar o feed de mudanças — Use
list_changespara ver o que mudou em subdomínios, DNS, portas, certificados e descobertas. - Triagem de descobertas — Reconheça, silencie ou aceite uma descoberta em um alvo com
set_triage, incluindo supressões expiradas. - Gerar relatórios em PDF — Solicite
get_reportpara renderizar uma varredura concluída como PDF para download, ou consulte comcheck_reportse demorar muito. - Gerenciar domínios — Reivindique novos domínios com
add_domain, verifique a propriedade viaverify_domaine liste todos os domínios reivindicados comlist_domains.
Documentação
Docs: servidor MCP
Conecte seu assistente de IA à sua superfície de ataque.
O Bastion oferece um servidor MCP hospedado, para que o Claude e outros agentes de IA possam executar varreduras, ler descobertas, acompanhar o feed de mudanças, fazer triagem e baixar relatórios em PDF. Tudo isso no chat, em relação aos domínios que sua conta verificou, sem nada para instalar e sem chaves de API para gerenciar.
Inicie o teste gratuito Guia de conexão ↓
Detalhes do servidor
| Endpoint | https://mcp.bastionscan.com/mcp |
|---|---|
| Transporte | HTTP Streamable (sem estado; SSE não é necessário) |
| Autenticação | OAuth 2.1: código de autorização + PKCE, registro dinâmico de cliente (RFC 7591), descoberta via RFC 9728 / RFC 8414. Sem chaves de API. |
| Escopo | conta: acesso delegado como o usuário que aprova a conexão |
| Preço | Incluído em todos os planos (as cotas do plano se aplicam). Os planos começam com um teste de 7 dias, sem cartão de crédito. |
| Revogação | No aplicativo: Equipe → Aplicativos conectados → Desconectar. Efetivo na próxima solicitação. |
Conectar um cliente
Todo cliente segue o mesmo handshake: aponte-o para o endpoint, uma janela do navegador abre a página de consentimento do Bastion, faça login e clique em Permitir acesso. Você precisa de uma conta Bastion (o teste funciona), mas não precisa de chaves ou configuração extra.
Claude (web, desktop, mobile)
Configurações → Conectores → Adicionar conector personalizado e cole a URL do endpoint. O Claude descobre a configuração OAuth e guia você pela aprovação.
https://mcp.bastionscan.com/mcp
Claude Code
claude mcp add --transport http bastion https://mcp.bastionscan.com/mcp
Em seguida, execute /mcp dentro de uma sessão para concluir o login.
ChatGPT
Conectores MCP personalizados exigem o modo de desenvolvedor (planos Pro, Plus, Business, Enterprise e Edu, no aplicativo web): Configurações → Aplicativos → Configurações avançadas → Modo de desenvolvedor. Depois, Configurações → Conectores → Criar, cole a URL do endpoint e escolha OAuth como método de autenticação. Em planos de workspace, um administrador pode precisar permitir conectores personalizados primeiro.
OpenAI Codex
codex mcp add bastion --url https://mcp.bastionscan.com/mcp
codex mcp login bastion
O comando de login executa o fluxo OAuth no seu navegador. A configuração fica em~/.codex/config.toml se você preferir gerenciá-la lá.
Hermes
Adicione o servidor no painel (hermes dashboard → servidores MCP), ou em~/.hermes/config.yaml:
mcp_servers:
bastion:
url: "https://mcp.bastionscan.com/mcp"
auth: oauth
Uma janela do navegador abre para autorização na primeira conexão.
Manus
Configurações → Conectores → + Adicionar conectores → MCP personalizado → Configuração direta. Dê a ele o nome Bastion, escolha o transporte HTTP, cole a URL do endpoint e salve; o Manus verifica a conexão e guia você pelo login.
OpenClaw
openclaw mcp add bastion --url https://mcp.bastionscan.com/mcp \
--transport streamable-http --auth oauth
openclaw mcp login bastion
O comando de login imprime a URL de autorização e conclui a troca de tokens assim que você aprovar no navegador. Verifique com openclaw mcp status.
Cursor e outros clientes MCP
Adicione o servidor à configuração MCP do seu cliente:
{
"mcpServers": {
"bastion": { "url": "https://mcp.bastionscan.com/mcp" }
}
}
Experimente
Depois de conectado, pergunte ao seu assistente coisas como:
- “Varra bastonscan.com e resuma qualquer novidade desde a semana passada.”
- “Quais dos nossos certificados expiram nos próximos 30 dias?”
- “Silencie a descoberta de HSTS ausente em staging até março, com uma nota.”
- “Gere o relatório em PDF da varredura de ontem.”
- “Arquive esses três domínios no cliente Acme e resuma a postura desse patrimônio.” (planos MSP)
Ferramentas disponíveis
O cliente conectado sempre vê a lista ao vivo via tools/list; esta tabela é o resumo legível por humanos.
| Ferramenta | O que faz |
|---|---|
| get_account | Plano, status da assinatura e uso em relação aos limites |
| list_domains | Domínios reivindicados, status de verificação e o registro DNS TXT que cada um precisa |
| add_domain | Reivindicar um domínio; retorna o registro TXT para publicar (nada é varrido ainda) |
| verify_domain | Verifique o token de propriedade DNS TXT agora mesmo |
| start_scan | Enfileirar uma varredura passiva de um hostname verificado; retorna um scanId |
| get_scan | Resultados completos para uma varredura: descobertas, evidências, remediação, pontuação de postura |
| list_scans | Varreduras recentes com pontuações resumidas, mais recentes primeiro |
| get_report | Renderizar uma varredura concluída como PDF e retornar um link de download |
| check_report | Consultar um trabalho de PDF que excedeu o tempo de espera inline do get_report |
| list_changes | O que mudou no patrimônio: subdomínios, DNS, portas, certificados, descobertas |
| list_lookalikes | Typosquats registrados dos seus domínios (observados apenas via DNS e logs de CT) |
| list_triage | Estados de triagem por descoberta, incluindo supressões expiradas |
| set_triage | Reconhecer, silenciar ou aceitar uma descoberta em um alvo |
| list_clients | Workspaces de clientes e suas contagens de domínios (planos MSP) |
| add_client | Criar um workspace de cliente para arquivar domínios (planos MSP, admin) |
| assign_domain_client | Arquivar um domínio sob um cliente: apenas agrupamento, regras de propriedade inalteradas |
| get_branding | A identidade white-label carimbada nos relatórios PDF (planos MSP) |
| set_branding | Definir o nome da empresa do relatório e a cor de destaque (planos MSP, admin) |
Perguntas
Preciso de uma chave de API?
Não. O servidor usa OAuth MCP padrão: seu cliente se registra, seu navegador abre a página de consentimento do Bastion, você faz login com sua conta normal e clica em Permitir. Não há nada para copiar de um painel e nada de longa duração para vazar em um arquivo de configuração.
O que um agente conectado pode fazer (e não pode)?
Ele age como a pessoa que aprovou a conexão: pode adicionar e verificar domínios, executar varreduras, ler descobertas e relatórios, acompanhar o feed de mudanças e fazer triagem de descobertas. Em planos MSP, também pode organizar workspaces de clientes e gerenciar a marca dos relatórios. Ele não pode tocar em cobranças, gerenciar a equipe ou ver dados de qualquer outra conta. O acesso pode ser revogado a qualquer momento no aplicativo em Equipe → Aplicativos conectados, e a revogação tem efeito na próxima solicitação da conexão.
Ele pode varrer sites arbitrários?
Não. A superfície MCP passa exatamente pelo mesmo portão que o aplicativo: um hostname só pode ser varrido depois que a conta comprova o controle do seu domínio com um registro DNS TXT, e essa prova é verificada novamente todas as noites. Pedir a um agente conectado para varrer a infraestrutura de outra pessoa falha da mesma forma que falharia na interface.
Custa algo extra?
Não. O servidor MCP está incluído em todos os planos, incluindo o teste gratuito. Varreduras iniciadas via MCP contam para a mesma cota mensal que varreduras iniciadas no aplicativo, e relatórios PDF gerados no teste sem cartão de crédito carregam a mesma marca d'água TRIAL.
Quais clientes são suportados?
Qualquer coisa que fale MCP sobre HTTP Streamable com OAuth: Claude (conectores web, desktop e mobile), Claude Code, ChatGPT (modo de desenvolvedor), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor e outros clientes MCP que suportam servidores remotos com registro dinâmico de cliente. Se o seu cliente pode adicionar um servidor MCP remoto por URL, ele pode se conectar ao Bastion, e o guia de conexão cobre cada um.
A conexão é segura para deixar no lugar?
Os tokens são de curta duração, armazenados apenas como hashes no nosso lado, e vinculados a uma conexão que você pode ver e revogar no aplicativo, com a pessoa que a autorizou e quando foi usada pela última vez. Se um membro da equipe sair, as conexões dele param de funcionar no momento em que a associação termina.