Bastion: External Attack Surface Monitoring

oficial

Ask your AI assistant about your attack surface: run scans, catch expiring certificates and domains, triage findings, and generate reports.

O que você pode fazer com Bastion External Attack Surface Monitoring MCP?

  • Executar varreduras sob demanda — Peça ao seu assistente para start_scan em um hostname verificado e retorne o scanId para rastreamento.
  • Revisar resultados da varredura — Obtenha descobertas completas, evidências, etapas de remediação e pontuação de postura via get_scan para qualquer varredura concluída.
  • Monitorar o feed de mudanças — Use list_changes para ver o que mudou em subdomínios, DNS, portas, certificados e descobertas.
  • Triagem de descobertas — Reconheça, silencie ou aceite uma descoberta em um alvo com set_triage, incluindo supressões expiradas.
  • Gerar relatórios em PDF — Solicite get_report para renderizar uma varredura concluída como PDF para download, ou consulte com check_report se demorar muito.
  • Gerenciar domínios — Reivindique novos domínios com add_domain, verifique a propriedade via verify_domain e liste todos os domínios reivindicados com list_domains.

Documentação

Docs: servidor MCP

Conecte seu assistente de IA à sua superfície de ataque.

O Bastion oferece um servidor MCP hospedado, para que o Claude e outros agentes de IA possam executar varreduras, ler descobertas, acompanhar o feed de mudanças, fazer triagem e baixar relatórios em PDF. Tudo isso no chat, em relação aos domínios que sua conta verificou, sem nada para instalar e sem chaves de API para gerenciar.

Inicie o teste gratuito Guia de conexão ↓

Detalhes do servidor

Endpointhttps://mcp.bastionscan.com/mcp
TransporteHTTP Streamable (sem estado; SSE não é necessário)
AutenticaçãoOAuth 2.1: código de autorização + PKCE, registro dinâmico de cliente (RFC 7591), descoberta via RFC 9728 / RFC 8414. Sem chaves de API.
Escopoconta: acesso delegado como o usuário que aprova a conexão
PreçoIncluído em todos os planos (as cotas do plano se aplicam). Os planos começam com um teste de 7 dias, sem cartão de crédito.
RevogaçãoNo aplicativo: Equipe → Aplicativos conectados → Desconectar. Efetivo na próxima solicitação.

Conectar um cliente

Todo cliente segue o mesmo handshake: aponte-o para o endpoint, uma janela do navegador abre a página de consentimento do Bastion, faça login e clique em Permitir acesso. Você precisa de uma conta Bastion (o teste funciona), mas não precisa de chaves ou configuração extra.

Claude (web, desktop, mobile)

Configurações → Conectores → Adicionar conector personalizado e cole a URL do endpoint. O Claude descobre a configuração OAuth e guia você pela aprovação.

https://mcp.bastionscan.com/mcp

Claude Code

claude mcp add --transport http bastion https://mcp.bastionscan.com/mcp

Em seguida, execute /mcp dentro de uma sessão para concluir o login.

ChatGPT

Conectores MCP personalizados exigem o modo de desenvolvedor (planos Pro, Plus, Business, Enterprise e Edu, no aplicativo web): Configurações → Aplicativos → Configurações avançadas → Modo de desenvolvedor. Depois, Configurações → Conectores → Criar, cole a URL do endpoint e escolha OAuth como método de autenticação. Em planos de workspace, um administrador pode precisar permitir conectores personalizados primeiro.

OpenAI Codex

codex mcp add bastion --url https://mcp.bastionscan.com/mcp
codex mcp login bastion

O comando de login executa o fluxo OAuth no seu navegador. A configuração fica em~/.codex/config.toml se você preferir gerenciá-la lá.

Hermes

Adicione o servidor no painel (hermes dashboard → servidores MCP), ou em~/.hermes/config.yaml:

mcp_servers:
  bastion:
    url: "https://mcp.bastionscan.com/mcp"
    auth: oauth

Uma janela do navegador abre para autorização na primeira conexão.

Manus

Configurações → Conectores → + Adicionar conectores → MCP personalizado → Configuração direta. Dê a ele o nome Bastion, escolha o transporte HTTP, cole a URL do endpoint e salve; o Manus verifica a conexão e guia você pelo login.

OpenClaw

openclaw mcp add bastion --url https://mcp.bastionscan.com/mcp \
  --transport streamable-http --auth oauth
openclaw mcp login bastion

O comando de login imprime a URL de autorização e conclui a troca de tokens assim que você aprovar no navegador. Verifique com openclaw mcp status.

Cursor e outros clientes MCP

Adicione o servidor à configuração MCP do seu cliente:

{
  "mcpServers": {
    "bastion": { "url": "https://mcp.bastionscan.com/mcp" }
  }
}

Experimente

Depois de conectado, pergunte ao seu assistente coisas como:

  • “Varra bastonscan.com e resuma qualquer novidade desde a semana passada.”
  • “Quais dos nossos certificados expiram nos próximos 30 dias?”
  • “Silencie a descoberta de HSTS ausente em staging até março, com uma nota.”
  • “Gere o relatório em PDF da varredura de ontem.”
  • “Arquive esses três domínios no cliente Acme e resuma a postura desse patrimônio.” (planos MSP)

Ferramentas disponíveis

O cliente conectado sempre vê a lista ao vivo via tools/list; esta tabela é o resumo legível por humanos.

FerramentaO que faz
get_accountPlano, status da assinatura e uso em relação aos limites
list_domainsDomínios reivindicados, status de verificação e o registro DNS TXT que cada um precisa
add_domainReivindicar um domínio; retorna o registro TXT para publicar (nada é varrido ainda)
verify_domainVerifique o token de propriedade DNS TXT agora mesmo
start_scanEnfileirar uma varredura passiva de um hostname verificado; retorna um scanId
get_scanResultados completos para uma varredura: descobertas, evidências, remediação, pontuação de postura
list_scansVarreduras recentes com pontuações resumidas, mais recentes primeiro
get_reportRenderizar uma varredura concluída como PDF e retornar um link de download
check_reportConsultar um trabalho de PDF que excedeu o tempo de espera inline do get_report
list_changesO que mudou no patrimônio: subdomínios, DNS, portas, certificados, descobertas
list_lookalikesTyposquats registrados dos seus domínios (observados apenas via DNS e logs de CT)
list_triageEstados de triagem por descoberta, incluindo supressões expiradas
set_triageReconhecer, silenciar ou aceitar uma descoberta em um alvo
list_clientsWorkspaces de clientes e suas contagens de domínios (planos MSP)
add_clientCriar um workspace de cliente para arquivar domínios (planos MSP, admin)
assign_domain_clientArquivar um domínio sob um cliente: apenas agrupamento, regras de propriedade inalteradas
get_brandingA identidade white-label carimbada nos relatórios PDF (planos MSP)
set_brandingDefinir o nome da empresa do relatório e a cor de destaque (planos MSP, admin)

Perguntas

Preciso de uma chave de API?

Não. O servidor usa OAuth MCP padrão: seu cliente se registra, seu navegador abre a página de consentimento do Bastion, você faz login com sua conta normal e clica em Permitir. Não há nada para copiar de um painel e nada de longa duração para vazar em um arquivo de configuração.

O que um agente conectado pode fazer (e não pode)?

Ele age como a pessoa que aprovou a conexão: pode adicionar e verificar domínios, executar varreduras, ler descobertas e relatórios, acompanhar o feed de mudanças e fazer triagem de descobertas. Em planos MSP, também pode organizar workspaces de clientes e gerenciar a marca dos relatórios. Ele não pode tocar em cobranças, gerenciar a equipe ou ver dados de qualquer outra conta. O acesso pode ser revogado a qualquer momento no aplicativo em Equipe → Aplicativos conectados, e a revogação tem efeito na próxima solicitação da conexão.

Ele pode varrer sites arbitrários?

Não. A superfície MCP passa exatamente pelo mesmo portão que o aplicativo: um hostname só pode ser varrido depois que a conta comprova o controle do seu domínio com um registro DNS TXT, e essa prova é verificada novamente todas as noites. Pedir a um agente conectado para varrer a infraestrutura de outra pessoa falha da mesma forma que falharia na interface.

Custa algo extra?

Não. O servidor MCP está incluído em todos os planos, incluindo o teste gratuito. Varreduras iniciadas via MCP contam para a mesma cota mensal que varreduras iniciadas no aplicativo, e relatórios PDF gerados no teste sem cartão de crédito carregam a mesma marca d'água TRIAL.

Quais clientes são suportados?

Qualquer coisa que fale MCP sobre HTTP Streamable com OAuth: Claude (conectores web, desktop e mobile), Claude Code, ChatGPT (modo de desenvolvedor), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor e outros clientes MCP que suportam servidores remotos com registro dinâmico de cliente. Se o seu cliente pode adicionar um servidor MCP remoto por URL, ele pode se conectar ao Bastion, e o guia de conexão cobre cada um.

A conexão é segura para deixar no lugar?

Os tokens são de curta duração, armazenados apenas como hashes no nosso lado, e vinculados a uma conexão que você pode ver e revogar no aplicativo, com a pessoa que a autorizou e quando foi usada pela última vez. Se um membro da equipe sair, as conexões dele param de funcionar no momento em que a associação termina.