Bright Security MCP

O novo Bright MCP Server permite que assistentes de IA interajam diretamente com o Bright e gerenciem varreduras de segurança de ponta a ponta. Usando comandos em linguagem natural, a IA agora pode analisar a cobertura existente, identificar pontos de entrada ausentes ou ocultos, adicioná-los ao projeto, selecionar os testes de segurança mais relevantes com base na tecnologia da aplicação e iniciar varreduras automaticamente.

Documentação

Integração Bright MCP

A integração do Bright com o Model Context Protocol (MCP) traz testes de segurança de aplicações com tecnologia de IA diretamente para o seu fluxo de desenvolvimento. Seu assistente de codificação com IA pode descobrir endpoints de API, executar varreduras de segurança e revisar vulnerabilidades — tudo por meio de conversa em linguagem natural.

O Bright MCP é um servidor MCP remoto, hospedado na nuvem. Não há nada para instalar localmente — basta apontar seu cliente compatível com MCP para o endpoint do Bright e autenticar com uma chave de API.

Início Rápido

1. Obtenha uma Chave de API do Bright

Crie uma chave de API dedicada na sua conta Bright. Pode ser uma chave de nível pessoal, de projeto ou organizacional com os escopos relevantes. Consulte Escopos de Chave de API Pessoal para obter detalhes.

2. Configure Seu Cliente

Adicione o Bright como um servidor MCP remoto na sua IDE ou ferramenta de preferência. A URL do servidor é:

https://app.brightsec.com/mcp

Observação: Se sua organização usa um cluster Bright dedicado, substitua app.brightsec.com pelo hostname do seu cluster.

Consulte Configuração do Cliente abaixo para instruções específicas por IDE.

3. Comece a Usar

Pergunte ao seu assistente de IA algo como:

Scan https://my-app.example.com for security vulnerabilities

Seu assistente usará as ferramentas do Bright MCP para listar projetos, descobrir entrypoints, executar varreduras e relatar descobertas.


Configuração do Cliente

VS Code (GitHub Copilot)

Adicione o seguinte à sua configuração MCP (via Paleta de Comandos → "MCP: Add Server" → Global, ou edite manualmente seu mcp.json):

{
  "servers": {
    "brightsec.com": {
      "type": "sse",
      "url": "https://app.brightsec.com/mcp",
      "headers": {
        "Authorization": "Api-Key ${input:apiKey}"
      }
    }
  },
  "inputs": [
    {
      "type": "promptString",
      "id": "apiKey",
      "description": "Enter your Bright API Key",
      "password": true
    }
  ]
}

Em seguida, vá para a aba Extensões, clique com o botão direito no servidor MCP brightsec.com e escolha Start Server. Você será solicitado a inserir sua chave de API.

Guia completo: Configurar Bright MCP no VS Code

Augment Code

  1. Abra as configurações da extensão Augment CodeToolsMCP.
  2. Clique em + Add remote MCP.
  3. Preencha:
    • Connection Type: HTTP
    • Authentication Type: Header
    • Name: BrightSec
    • URL: https://app.brightsec.com/mcp
    • Header Name: Authorization
    • Header Value: Api-Key YOUR_API_KEY
  4. Clique em Save.

Guia completo: Configurar Bright MCP no Augment Code

Cursor

Adicione às suas configurações MCP do Cursor (.cursor/mcp.json):

{
  "mcpServers": {
    "brightsec": {
      "url": "https://app.brightsec.com/mcp",
      "headers": {
        "Authorization": "Api-Key YOUR_API_KEY"
      }
    }
  }
}

Windsurf

Adicione à sua configuração MCP do Windsurf (~/.codeium/windsurf/mcp_config.json):

{
  "mcpServers": {
    "brightsec": {
      "serverUrl": "https://app.brightsec.com/mcp",
      "headers": {
        "Authorization": "Api-Key YOUR_API_KEY"
      }
    }
  }
}

Cliente MCP Genérico

Qualquer cliente compatível com MCP que suporte servidores HTTP/SSE remotos pode se conectar ao Bright. Configure-o com:

ConfiguraçãoValor
TransporteSSE (Server-Sent Events) ou HTTP
URLhttps://app.brightsec.com/mcp
Cabeçalho de AutenticaçãoAuthorization: Api-Key YOUR_KEY

Ferramentas Disponíveis

O Bright MCP expõe as seguintes ferramentas ao seu assistente de IA:

Gerenciamento de Projetos

FerramentaDescrição
listProjectsLista todos os projetos acessíveis à sua chave de API. Use para encontrar os IDs de projeto necessários para outras operações.

Descoberta de Endpoints

FerramentaDescrição
runDiscoveryDescobre endpoints de API usando crawling (crawlerUrls) ou definições de API (fileId de uploadApiDefinition). Antes de executar, verifique se o projeto já possui entrypoints com listEntrypoints. Para alvos privados/locais, especifique um repeater conectado via repeaters.
getDiscoveryStatusObtém o status atual de uma execução de descoberta.
listDiscoveriesLista o histórico de descobertas de um projeto. Veja execuções de descoberta anteriores ou monitore a descoberta contínua de endpoints.
uploadApiDefinitionEnvia um arquivo de definição de API (OpenAPI/Swagger) por URL ou conteúdo. Retorna um ID de arquivo para referência em execuções de descoberta.

Gerenciamento de Entrypoints

FerramentaDescrição
listEntrypointsLista endpoints/URLs de API descobertos para um projeto. Use para selecionar entrypoints para varreduras ou avaliar a cobertura da superfície de ataque. Suporta filtragem por método HTTP, status e busca por texto.
getEntrypointObtém informações detalhadas sobre um entrypoint específico por ID, incluindo cabeçalhos, corpo e configuração.
addEntrypointAdiciona um novo entrypoint a um projeto. Entrypoints definem requisições HTTP (método, URL, cabeçalhos, corpo) que podem ser usadas para varredura de segurança.
editEntrypointAtualiza um entrypoint existente. Modifica a definição da requisição HTTP, autenticação ou configurações do repeater.

Varredura de Segurança

FerramentaDescrição
runScanInicia uma varredura de segurança contra entrypoints selecionados. Suporta segmentação de entrypoints específicos por ID ou por status (ex.: new, changed, vulnerable). Configure quais testes executar ou use um modelo de varredura. Para alvos privados/locais, especifique um repeater conectado.
getScanStatusObtém o status atual de uma varredura em execução.
listScansLista o histórico de varreduras de um projeto. Veja resultados de varreduras anteriores ou verifique o status de várias varreduras em andamento.
listTestsLista todos os testes de segurança disponíveis (ex.: injeção de SQL, XSS, CSRF) que podem ser incluídos em varreduras.

Gerenciamento de Vulnerabilidades

FerramentaDescrição
listIssuesLista vulnerabilidades de segurança encontradas em um projeto. Filtre por severidade (Low, Medium, High, Critical), status (new, recurring, resolved, ignored) ou entrypoint.

Configuração de Autenticação

FerramentaDescrição
listAuthsLista configurações de autenticação de um projeto. Use antes de varrer endpoints protegidos que exigem autenticação.
getAuthObtém informações detalhadas sobre uma configuração de autenticação específica.
addAuthCria uma nova configuração de autenticação. Suporta vários tipos de autenticação: cabeçalhos estáticos, OAuth 2.0/OIDC, fluxos HTTP de múltiplas etapas, NTLM, login baseado em navegador e fluxos de navegador gravados.
editAuthAtualiza uma configuração de autenticação existente.

Acesso a Alvos Privados/Locais

FerramentaDescrição
createRepeaterCria um repeater para acessar alvos privados/locais. Após a criação, execute o Bright CLI para iniciar o repeater e estabelecer a conexão.
listRepeatersLista repeaters e seu status de conexão. Verifique se um repeater está conectado antes de varrer aplicações não públicas.

Exemplos de Uso

Varrer uma Aplicação Pública

"Varrer https://my-app.example.com em busca de vulnerabilidades de segurança"

O assistente irá:

  1. Listar seus projetos para encontrar o apropriado
  2. Obter todos os entrypoints descobertos para o projeto
  3. Executar uma varredura de segurança contra esses entrypoints
  4. Monitorar o status da varredura e relatar as descobertas

Descobrir Endpoints a partir de uma Especificação OpenAPI

"Descobrir endpoints de API a partir da especificação OpenAPI em https://my-app.example.com/openapi.json"

O assistente irá:

  1. Enviar o arquivo de definição OpenAPI
  2. Executar a descoberta baseada em arquivo
  3. Monitorar o status da descoberta

Varrer uma Aplicação Local/Privada

"Varrer minha aplicação local em http://localhost:3000"

O assistente irá:

  1. Verificar se o Bright CLI está instalado para conectividade do repeater
  2. Listar seus projetos para encontrar o apropriado
  3. Criar um repeater se necessário
  4. Executar uma varredura de segurança através do repeater
  5. Monitorar o status da varredura e relatar as descobertas

Verificar Vulnerabilidades Críticas

"Mostre-me todos os problemas de severidade crítica e alta no meu projeto"

O assistente irá:

  1. Listar seus projetos
  2. Consultar problemas filtrados por severidade Critical e High
  3. Apresentar as descobertas com detalhes

Varrer com Autenticação

"Varrer minha API que exige autenticação com token Bearer"

O assistente irá:

  1. Criar ou encontrar uma configuração de autenticação existente
  2. Configurar os cabeçalhos/fluxo de token adequados
  3. Executar a varredura com autenticação aplicada

Consulte o diretório examples/ para exemplos de fluxos de trabalho mais detalhados.


Como Funciona

┌─────────────────────┐         ┌──────────────────────┐
│   AI Assistant       │  MCP    │   Bright Cloud       │
│   (VS Code, Cursor,  │◄──────►│   (app.brightsec.com)│
│    Windsurf, etc.)   │  SSE    │                      │
└─────────────────────┘         └──────────┬───────────┘
                                           │
                                           │ Scans
                                           ▼
                                ┌──────────────────────┐
                                │   Your Application   │
                                │   (public or via      │
                                │    repeater)          │
                                └──────────────────────┘
  1. Seu assistente de IA conecta-se ao endpoint MCP do Bright via SSE/HTTP.
  2. A plataforma em nuvem do Bright recebe chamadas de ferramentas e orquestra operações de segurança.
  3. As varreduras são executadas contra sua aplicação — diretamente (alvos públicos) ou através de um Repeater (alvos privados/locais).

Repeaters (Alvos Privados/Locais)

Para varrer aplicações que não são acessíveis publicamente, o Bright usa Repeaters — agentes leves que roteiam o tráfego de varredura da nuvem do Bright através da sua rede local.

  1. Crie um repeater via a ferramenta MCP (createRepeater)
  2. Inicie o repeater usando o Bright CLI:
    bright-cli repeater \
      --id <REPEATER_ID> \
      --hostname app.brightsec.com \
      --token <YOUR_API_KEY>
    
  3. Referencie o repeater ao executar varreduras ou descobertas

Consulte o Guia de Instalação do Bright CLI para instruções de configuração.


Recursos


Licença

Este repositório contém exemplos de configuração e documentação para a integração MCP do Bright. A plataforma de varredura de segurança do Bright é um produto SaaS comercial — visite brightsec.com para mais informações.