Bastion: External Attack Surface Monitoring
oficialPergunte ao seu assistente de IA sobre sua superfície de ataque: execute varreduras, identifique certificados e domínios expirando, faça triagem de descobertas e gere relatórios.
O que você pode fazer com Bastion External Attack Surface Monitoring MCP?
-
Executar varreduras sob demanda — Peça ao seu assistente para enfileirar uma varredura passiva de um hostname verificado e retornar o ID da varredura via
start_scan. -
Obter resultados de varredura e pontuações de postura — Recupere descobertas completas, evidências, etapas de remediação e pontuação de postura para qualquer varredura usando
get_scan. -
Monitorar a saúde dos certificados — Liste todos os certificados dos endpoints monitorados com emissor, expiração e status de saúde, ou sinalize CAs desconhecidas via
list_certificateselist_unknown_certificates. -
Acompanhar mudanças no patrimônio — Pergunte o que mudou em subdomínios, DNS, portas, certificados ou descobertas desde uma data específica usando
list_changes. -
Triagem de descobertas — Reconheça, silencie ou aceite uma descoberta em um alvo, incluindo supressões expiradas, via
set_triage. -
Gerar relatórios em PDF — Solicite uma varredura concluída renderizada como PDF e obtenha um link de download usando
get_report.
Documentação
Conecte seu assistente de IA à sua superfície de ataque.
O Attack Surface Scan inclui um servidor MCP hospedado, para que o Claude e outros agentes de IA possam executar varreduras, ler descobertas, acompanhar o feed de mudanças, fazer triagem e baixar relatórios em PDF. Tudo isso no chat, nos domínios que sua conta verificou, sem nada para instalar e sem chaves de API para gerenciar.
Detalhes do servidor
| Endpoint | https://mcp.attacksurfacescan.com/mcp |
|---|---|
| Transporte | HTTP Streamable (sem estado; SSE não é necessário) |
| Autenticação | OAuth 2.1: código de autorização + PKCE, registro dinâmico de cliente (RFC 7591), descoberta via RFC 9728 / RFC 8414. Sem chaves de API. |
| Escopo | account: acesso delegado como o usuário que aprova a conexão |
| Preço | Incluído em todos os planos (as cotas do plano se aplicam). Planos começam com teste de 7 dias, sem necessidade de cartão. |
| Revogação | No aplicativo: Equipe → Aplicativos conectados → Desconectar. Efetivo na próxima solicitação. |
Conecte um cliente
Todo cliente segue o mesmo fluxo: aponte-o para o endpoint, uma janela do navegador abre a página de consentimento do Attack Surface Scan, faça login e clique em Permitir acesso. Você precisa de uma conta no Attack Surface Scan (o teste funciona), mas sem chaves ou configuração adicional.
Claude (web, desktop, mobile)
Configurações → Conectores → Adicionar conector personalizado e cole a URL do endpoint. O Claude descobre a configuração OAuth e orienta você na aprovação.
https://mcp.attacksurfacescan.com/mcp
Claude Code
claude mcp add --transport http afs https://mcp.attacksurfacescan.com/mcp
Em seguida, execute /mcp dentro de uma sessão para concluir o login.
ChatGPT
Conectores MCP personalizados exigem o modo de desenvolvedor (planos Pro, Plus, Business, Enterprise e Edu, no aplicativo web): Configurações → Aplicativos → Configurações avançadas → Modo de desenvolvedor. Depois, Configurações → Conectores → Criar, cole a URL do endpoint e escolha OAuth como método de autenticação. Em planos de workspace, um administrador pode precisar permitir conectores personalizados primeiro.
OpenAI Codex
codex mcp add afs --url https://mcp.attacksurfacescan.com/mcp
codex mcp login afs
O comando de login executa o fluxo OAuth no seu navegador. A configuração fica em ~/.codex/config.toml se você preferir gerenciá-la lá.
Hermes
Adicione o servidor no painel (hermes dashboard → servidores MCP) ou em ~/.hermes/config.yaml:
mcp_servers:
afs:
url: "https://mcp.attacksurfacescan.com/mcp"
auth: oauth
Uma janela do navegador abre para autorização na primeira conexão.
Manus
Configurações → Conectores → + Adicionar conectores → MCP personalizado → Configuração direta. Nomeie como Attack Surface Scan, escolha o transporte HTTP, cole a URL do endpoint e salve; o Manus verifica a conexão e orienta você no login.
OpenClaw
openclaw mcp add afs --url https://mcp.attacksurfacescan.com/mcp \
--transport streamable-http --auth oauth
openclaw mcp login afs
O comando de login imprime a URL de autorização e conclui a troca de tokens depois que você aprova no navegador. Verifique com openclaw mcp status.
Cursor e outros clientes MCP
Adicione o servidor à configuração MCP do seu cliente:
{
"mcpServers": {
"afs": { "url": "https://mcp.attacksurfacescan.com/mcp" }
}
}
Experimente
Depois de conectado, pergunte ao seu assistente coisas como:
- "Varra attacksurfacescan.com e resuma qualquer novidade desde a semana passada."
- "Quais dos nossos certificados expiram nos próximos 30 dias?"
- "Silencie a descoberta de HSTS ausente em staging até março, com uma nota."
- "Gere o relatório em PDF da varredura de ontem."
- "Arquive estes três domínios no cliente Acme e resuma a postura desse patrimônio." (planos MSP)
Ferramentas disponíveis
O cliente conectado sempre vê a lista atualizada via tools/list; esta tabela é o resumo legível para humanos.
| Ferramenta | O que faz |
|---|---|
get_account | Plano, status da assinatura e uso em relação aos limites |
list_domains | Domínios reivindicados, status de verificação e a prova que cada um ainda precisa |
add_domain | Reivindicar um domínio; verificado imediatamente se seu e-mail estiver nesse domínio, caso contrário retorna o registro TXT ou arquivo a publicar |
verify_domain | Executar as provas de propriedade agora: seu domínio de e-mail, o token TXT de DNS e o arquivo well-known |
request_domain_approval | Enviar e-mail para alguém no domínio e permitir que essa pessoa aprove o monitoramento |
start_scan | Enfileirar uma varredura passiva de um hostname verificado; retorna um scanId |
get_scan | Resultados completos de uma varredura: descobertas, evidências, remediação, pontuação de postura |
list_scans | Varreduras recentes com pontuações resumidas, mais recentes primeiro |
get_report | Renderizar uma varredura concluída como PDF e retornar um link de download |
check_report | Consultar um trabalho de PDF que excedeu a espera inline do get_report |
list_changes | O que mudou no patrimônio: subdomínios, DNS, portas, certificados, descobertas |
list_lookalikes | Typosquats registrados dos seus domínios (observados apenas via DNS e logs de CT) |
list_certificates | Cada endpoint monitorado e o certificado que está servindo: emissor, expiração, saúde |
list_unknown_certificates | Certificados vistos em logs de CT de CAs que você não autorizou, além da lista de CAs autorizadas |
acknowledge_certificate | Marcar um certificado desconhecido como esperado, opcionalmente confiando na CA dele a partir de agora |
list_triage | Estados de triagem por descoberta, incluindo supressões vencidas |
set_triage | Reconhecer, silenciar ou aceitar uma descoberta em um alvo |
list_clients | Workspaces de clientes e suas contagens de domínios (planos MSP) |
add_client | Criar um workspace de cliente para arquivar domínios (planos MSP, administrador) |
assign_domain_client | Arquivar um domínio sob um cliente: apenas agrupamento, regras de propriedade inalteradas |
get_branding | A identidade white-label carimbada nos relatórios em PDF (planos MSP) |
set_branding | Definir o nome da empresa e a cor de destaque do relatório (planos MSP, administrador) |
Perguntas
Preciso de uma chave de API?
Não. O servidor usa OAuth MCP padrão: seu cliente se registra, seu navegador abre a página de consentimento do Attack Surface Scan, você faz login com sua conta normal e clica em Permitir. Não há nada para copiar de um painel e nada de longa duração para vazar em um arquivo de configuração.
O que um agente conectado pode fazer (e não fazer)?
Ele age como a pessoa que aprovou a conexão: pode adicionar e verificar domínios, executar varreduras, ler descobertas e relatórios, acompanhar o feed de mudanças e fazer triagem de descobertas. Em planos MSP, também pode organizar workspaces de clientes e gerenciar a marca dos relatórios. Não pode tocar em cobrança, gerenciar a equipe ou ver dados de outras contas. O acesso pode ser revogado a qualquer momento no aplicativo em Equipe → Aplicativos conectados, e a revogação entra em vigor na próxima solicitação da conexão.
Ele pode varrer sites arbitrários?
Não. A superfície MCP passa exatamente pela mesma barreira que o aplicativo: um hostname só pode ser varrido depois que a conta prova o controle do domínio (um registro TXT de DNS, um arquivo no site, um e-mail de trabalho no domínio ou uma aprovação por e-mail), e as provas de DNS e arquivo são reverificadas todas as noites. Pedir a um agente conectado para varrer a infraestrutura de outra pessoa falha da mesma forma que falharia na interface.
Custa algo extra?
Não. O servidor MCP está incluído em todos os planos, incluindo o teste gratuito. Varreduras iniciadas via MCP contam contra a mesma cota mensal que varreduras iniciadas no aplicativo, e relatórios em PDF gerados no teste sem cartão têm a mesma marca d'água TRIAL.
Quais clientes são suportados?
Qualquer coisa que fale MCP sobre HTTP Streamable com OAuth: Claude (conectores web, desktop e mobile), Claude Code, ChatGPT (modo de desenvolvedor), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor e outros clientes MCP que suportem servidores remotos com registro dinâmico de cliente. Se seu cliente pode adicionar um servidor MCP remoto por URL, ele pode se conectar ao Attack Surface Scan, e o guia de conexão cobre cada um.
A conexão é segura para deixar ativa?
Os tokens são de curta duração, armazenados apenas como hashes no nosso lado e vinculados a uma conexão que você pode ver e revogar no aplicativo, com a pessoa que a autorizou e quando foi usada pela última vez. Se um membro da equipe sair, as conexões dele param de funcionar no momento em que a associação dele termina.