Bright Security MCP
O novo Bright MCP Server permite que assistentes de IA interajam diretamente com o Bright e gerenciem varreduras de segurança de ponta a ponta. Usando comandos em linguagem natural, a IA agora pode analisar a cobertura existente, identificar pontos de entrada ausentes ou ocultos, adicioná-los ao projeto, selecionar os testes de segurança mais relevantes com base na tecnologia da aplicação e iniciar varreduras automaticamente.
Documentação
Integração Bright MCP
A integração do Bright com o Model Context Protocol (MCP) traz testes de segurança de aplicações com tecnologia de IA diretamente para o seu fluxo de desenvolvimento. Seu assistente de codificação com IA pode descobrir endpoints de API, executar varreduras de segurança e revisar vulnerabilidades — tudo por meio de conversa em linguagem natural.
O Bright MCP é um servidor MCP remoto, hospedado na nuvem. Não há nada para instalar localmente — basta apontar seu cliente compatível com MCP para o endpoint do Bright e autenticar com uma chave de API.
Início Rápido
1. Obtenha uma Chave de API do Bright
Crie uma chave de API dedicada na sua conta Bright. Pode ser uma chave de nível pessoal, de projeto ou organizacional com os escopos relevantes. Consulte Escopos de Chave de API Pessoal para obter detalhes.
2. Configure Seu Cliente
Adicione o Bright como um servidor MCP remoto na sua IDE ou ferramenta de preferência. A URL do servidor é:
https://app.brightsec.com/mcp
Observação: Se sua organização usa um cluster Bright dedicado, substitua
app.brightsec.compelo hostname do seu cluster.
Consulte Configuração do Cliente abaixo para instruções específicas por IDE.
3. Comece a Usar
Pergunte ao seu assistente de IA algo como:
Scan https://my-app.example.com for security vulnerabilities
Seu assistente usará as ferramentas do Bright MCP para listar projetos, descobrir entrypoints, executar varreduras e relatar descobertas.
Configuração do Cliente
VS Code (GitHub Copilot)
Adicione o seguinte à sua configuração MCP (via Paleta de Comandos → "MCP: Add Server" → Global, ou edite manualmente seu mcp.json):
{
"servers": {
"brightsec.com": {
"type": "sse",
"url": "https://app.brightsec.com/mcp",
"headers": {
"Authorization": "Api-Key ${input:apiKey}"
}
}
},
"inputs": [
{
"type": "promptString",
"id": "apiKey",
"description": "Enter your Bright API Key",
"password": true
}
]
}
Em seguida, vá para a aba Extensões, clique com o botão direito no servidor MCP brightsec.com e escolha Start Server. Você será solicitado a inserir sua chave de API.
Guia completo: Configurar Bright MCP no VS Code
Augment Code
- Abra as configurações da extensão Augment Code → Tools → MCP.
- Clique em + Add remote MCP.
- Preencha:
- Connection Type: HTTP
- Authentication Type: Header
- Name: BrightSec
- URL:
https://app.brightsec.com/mcp - Header Name:
Authorization - Header Value:
Api-Key YOUR_API_KEY
- Clique em Save.
Guia completo: Configurar Bright MCP no Augment Code
Cursor
Adicione às suas configurações MCP do Cursor (.cursor/mcp.json):
{
"mcpServers": {
"brightsec": {
"url": "https://app.brightsec.com/mcp",
"headers": {
"Authorization": "Api-Key YOUR_API_KEY"
}
}
}
}
Windsurf
Adicione à sua configuração MCP do Windsurf (~/.codeium/windsurf/mcp_config.json):
{
"mcpServers": {
"brightsec": {
"serverUrl": "https://app.brightsec.com/mcp",
"headers": {
"Authorization": "Api-Key YOUR_API_KEY"
}
}
}
}
Cliente MCP Genérico
Qualquer cliente compatível com MCP que suporte servidores HTTP/SSE remotos pode se conectar ao Bright. Configure-o com:
| Configuração | Valor |
|---|---|
| Transporte | SSE (Server-Sent Events) ou HTTP |
| URL | https://app.brightsec.com/mcp |
| Cabeçalho de Autenticação | Authorization: Api-Key YOUR_KEY |
Ferramentas Disponíveis
O Bright MCP expõe as seguintes ferramentas ao seu assistente de IA:
Gerenciamento de Projetos
| Ferramenta | Descrição |
|---|---|
| listProjects | Lista todos os projetos acessíveis à sua chave de API. Use para encontrar os IDs de projeto necessários para outras operações. |
Descoberta de Endpoints
| Ferramenta | Descrição |
|---|---|
| runDiscovery | Descobre endpoints de API usando crawling (crawlerUrls) ou definições de API (fileId de uploadApiDefinition). Antes de executar, verifique se o projeto já possui entrypoints com listEntrypoints. Para alvos privados/locais, especifique um repeater conectado via repeaters. |
| getDiscoveryStatus | Obtém o status atual de uma execução de descoberta. |
| listDiscoveries | Lista o histórico de descobertas de um projeto. Veja execuções de descoberta anteriores ou monitore a descoberta contínua de endpoints. |
| uploadApiDefinition | Envia um arquivo de definição de API (OpenAPI/Swagger) por URL ou conteúdo. Retorna um ID de arquivo para referência em execuções de descoberta. |
Gerenciamento de Entrypoints
| Ferramenta | Descrição |
|---|---|
| listEntrypoints | Lista endpoints/URLs de API descobertos para um projeto. Use para selecionar entrypoints para varreduras ou avaliar a cobertura da superfície de ataque. Suporta filtragem por método HTTP, status e busca por texto. |
| getEntrypoint | Obtém informações detalhadas sobre um entrypoint específico por ID, incluindo cabeçalhos, corpo e configuração. |
| addEntrypoint | Adiciona um novo entrypoint a um projeto. Entrypoints definem requisições HTTP (método, URL, cabeçalhos, corpo) que podem ser usadas para varredura de segurança. |
| editEntrypoint | Atualiza um entrypoint existente. Modifica a definição da requisição HTTP, autenticação ou configurações do repeater. |
Varredura de Segurança
| Ferramenta | Descrição |
|---|---|
| runScan | Inicia uma varredura de segurança contra entrypoints selecionados. Suporta segmentação de entrypoints específicos por ID ou por status (ex.: new, changed, vulnerable). Configure quais testes executar ou use um modelo de varredura. Para alvos privados/locais, especifique um repeater conectado. |
| getScanStatus | Obtém o status atual de uma varredura em execução. |
| listScans | Lista o histórico de varreduras de um projeto. Veja resultados de varreduras anteriores ou verifique o status de várias varreduras em andamento. |
| listTests | Lista todos os testes de segurança disponíveis (ex.: injeção de SQL, XSS, CSRF) que podem ser incluídos em varreduras. |
Gerenciamento de Vulnerabilidades
| Ferramenta | Descrição |
|---|---|
| listIssues | Lista vulnerabilidades de segurança encontradas em um projeto. Filtre por severidade (Low, Medium, High, Critical), status (new, recurring, resolved, ignored) ou entrypoint. |
Configuração de Autenticação
| Ferramenta | Descrição |
|---|---|
| listAuths | Lista configurações de autenticação de um projeto. Use antes de varrer endpoints protegidos que exigem autenticação. |
| getAuth | Obtém informações detalhadas sobre uma configuração de autenticação específica. |
| addAuth | Cria uma nova configuração de autenticação. Suporta vários tipos de autenticação: cabeçalhos estáticos, OAuth 2.0/OIDC, fluxos HTTP de múltiplas etapas, NTLM, login baseado em navegador e fluxos de navegador gravados. |
| editAuth | Atualiza uma configuração de autenticação existente. |
Acesso a Alvos Privados/Locais
| Ferramenta | Descrição |
|---|---|
| createRepeater | Cria um repeater para acessar alvos privados/locais. Após a criação, execute o Bright CLI para iniciar o repeater e estabelecer a conexão. |
| listRepeaters | Lista repeaters e seu status de conexão. Verifique se um repeater está conectado antes de varrer aplicações não públicas. |
Exemplos de Uso
Varrer uma Aplicação Pública
"Varrer https://my-app.example.com em busca de vulnerabilidades de segurança"
O assistente irá:
- Listar seus projetos para encontrar o apropriado
- Obter todos os entrypoints descobertos para o projeto
- Executar uma varredura de segurança contra esses entrypoints
- Monitorar o status da varredura e relatar as descobertas
Descobrir Endpoints a partir de uma Especificação OpenAPI
"Descobrir endpoints de API a partir da especificação OpenAPI em https://my-app.example.com/openapi.json"
O assistente irá:
- Enviar o arquivo de definição OpenAPI
- Executar a descoberta baseada em arquivo
- Monitorar o status da descoberta
Varrer uma Aplicação Local/Privada
"Varrer minha aplicação local em http://localhost:3000"
O assistente irá:
- Verificar se o Bright CLI está instalado para conectividade do repeater
- Listar seus projetos para encontrar o apropriado
- Criar um repeater se necessário
- Executar uma varredura de segurança através do repeater
- Monitorar o status da varredura e relatar as descobertas
Verificar Vulnerabilidades Críticas
"Mostre-me todos os problemas de severidade crítica e alta no meu projeto"
O assistente irá:
- Listar seus projetos
- Consultar problemas filtrados por severidade
CriticaleHigh - Apresentar as descobertas com detalhes
Varrer com Autenticação
"Varrer minha API que exige autenticação com token Bearer"
O assistente irá:
- Criar ou encontrar uma configuração de autenticação existente
- Configurar os cabeçalhos/fluxo de token adequados
- Executar a varredura com autenticação aplicada
Consulte o diretório examples/ para exemplos de fluxos de trabalho mais detalhados.
Como Funciona
┌─────────────────────┐ ┌──────────────────────┐
│ AI Assistant │ MCP │ Bright Cloud │
│ (VS Code, Cursor, │◄──────►│ (app.brightsec.com)│
│ Windsurf, etc.) │ SSE │ │
└─────────────────────┘ └──────────┬───────────┘
│
│ Scans
▼
┌──────────────────────┐
│ Your Application │
│ (public or via │
│ repeater) │
└──────────────────────┘
- Seu assistente de IA conecta-se ao endpoint MCP do Bright via SSE/HTTP.
- A plataforma em nuvem do Bright recebe chamadas de ferramentas e orquestra operações de segurança.
- As varreduras são executadas contra sua aplicação — diretamente (alvos públicos) ou através de um Repeater (alvos privados/locais).
Repeaters (Alvos Privados/Locais)
Para varrer aplicações que não são acessíveis publicamente, o Bright usa Repeaters — agentes leves que roteiam o tráfego de varredura da nuvem do Bright através da sua rede local.
- Crie um repeater via a ferramenta MCP (
createRepeater) - Inicie o repeater usando o Bright CLI:
bright-cli repeater \ --id <REPEATER_ID> \ --hostname app.brightsec.com \ --token <YOUR_API_KEY> - Referencie o repeater ao executar varreduras ou descobertas
Consulte o Guia de Instalação do Bright CLI para instruções de configuração.
Recursos
- Documentação do Bright
- Referência de Ferramentas do Bright MCP
- Guia de Configuração do VS Code
- Guia de Configuração do Augment Code
- Escopos de Chave de API
- Instalação do Bright CLI
- Especificação do Model Context Protocol
Licença
Este repositório contém exemplos de configuração e documentação para a integração MCP do Bright. A plataforma de varredura de segurança do Bright é um produto SaaS comercial — visite brightsec.com para mais informações.