Bastion: External Attack Surface Monitoring
официальныйСпросите вашего ИИ-ассистента о вашей поверхности атаки: запускайте сканирования, отслеживайте истекающие сертификаты и домены, сортируйте находки и создавайте отчёты.
Что можно делать с Bastion External Attack Surface Monitoring MCP?
-
Запуск сканирования по требованию — Попросите вашего ассистента поставить в очередь пассивное сканирование проверенного доменного имени и вернуть ID сканирования через
start_scan. -
Получение результатов сканирования и показателей безопасности — Получите полные данные, доказательства, шаги по устранению и показатель безопасности для любого сканирования с помощью
get_scan. -
Мониторинг состояния сертификатов — Получите список сертификатов всех отслеживаемых конечных точек с эмитентом, сроком действия и статусом здоровья, а также отметьте неизвестные центры сертификации через
list_certificatesиlist_unknown_certificates. -
Отслеживание изменений в инфраструктуре — Спросите, что изменилось в поддоменах, DNS, портах, сертификатах или результатах сканирования с указанной даты, используя
list_changes. -
Триаж результатов — Подтвердите, отключите или примите результат на объекте, включая истекшие подавления, через
set_triage. -
Генерация PDF-отчетов — Запросите завершенное сканирование в формате PDF и получите ссылку для скачивания с помощью
get_report.
Документация
Подключите своего ИИ-ассистента к вашей поверхности атак.
Attack Surface Scan предоставляет размещённый MCP-сервер, поэтому Claude и другие ИИ-агенты могут запускать сканирования, читать результаты, следить за лентой изменений, проводить триаж и получать PDF-отчёты. Всё это — прямо в чате, для доменов, которые подтвердила ваша учётная запись, без необходимости что-либо устанавливать и без управления API-ключами.
Детали сервера
| Конечная точка | https://mcp.attacksurfacescan.com/mcp |
|---|---|
| Транспорт | Streamable HTTP (без сохранения состояния; SSE не требуется) |
| Аутентификация | OAuth 2.1: код авторизации + PKCE, динамическая регистрация клиента (RFC 7591), обнаружение через RFC 9728 / RFC 8414. Без API-ключей. |
| Область действия | account: делегированный доступ от имени пользователя, одобрившего подключение |
| Цена | Включено в каждый тариф (действуют квоты тарифа). Тарифы начинаются с 7-дневного пробного периода, карта не требуется. |
| Отзыв доступа | В приложении: Team → Connected apps → Disconnect. Вступает в силу со следующего запроса. |
Подключение клиента
Все клиенты используют одинаковый процесс: укажите конечную точку, в браузере откроется страница согласия Attack Surface Scan, войдите и нажмите Allow access. Вам нужна учётная запись Attack Surface Scan (пробная версия подойдёт), но никаких ключей или дополнительной настройки не требуется.
Claude (веб, десктоп, мобильный)
Settings → Connectors → Add custom connector, затем вставьте URL конечной точки. Claude обнаружит конфигурацию OAuth и проведёт вас через процесс одобрения.
https://mcp.attacksurfacescan.com/mcp
Claude Code
claude mcp add --transport http afs https://mcp.attacksurfacescan.com/mcp
Затем выполните /mcp внутри сессии, чтобы завершить вход.
ChatGPT
Пользовательские MCP-коннекторы требуют режима разработчика (тарифы Pro, Plus, Business, Enterprise и Edu, в веб-приложении): Settings → Apps → Advanced settings → Developer mode. Затем Settings → Connectors → Create, вставьте URL конечной точки и выберите OAuth как метод аутентификации. На тарифах для рабочих пространств администратору может потребоваться сначала разрешить пользовательские коннекторы.
OpenAI Codex
codex mcp add afs --url https://mcp.attacksurfacescan.com/mcp
codex mcp login afs
Команда входа запускает процесс OAuth в вашем браузере. Конфигурация сохраняется в ~/.codex/config.toml, если вы предпочитаете управлять ею там.
Hermes
Добавьте сервер в панели управления (hermes dashboard → MCP servers) или в ~/.hermes/config.yaml:
mcp_servers:
afs:
url: "https://mcp.attacksurfacescan.com/mcp"
auth: oauth
При первом подключении откроется окно браузера для авторизации.
Manus
Settings → Connectors → + Add Connectors → Custom MCP → Direct Configuration. Назовите его Attack Surface Scan, выберите HTTP-транспорт, вставьте URL конечной точки и сохраните; Manus проверит подключение и проведёт вас через вход.
OpenClaw
openclaw mcp add afs --url https://mcp.attacksurfacescan.com/mcp \
--transport streamable-http --auth oauth
openclaw mcp login afs
Команда входа выводит URL авторизации и завершает обмен токенами после вашего одобрения в браузере. Проверьте с помощью openclaw mcp status.
Cursor и другие MCP-клиенты
Добавьте сервер в конфигурацию MCP вашего клиента:
{
"mcpServers": {
"afs": { "url": "https://mcp.attacksurfacescan.com/mcp" }
}
}
Попробуйте
После подключения спросите своего ассистента, например:
- «Просканируй attacksurfacescan.com и обобщи всё новое с прошлой недели».
- «Какие из наших сертификатов истекают в ближайшие 30 дней?»
- «Отключи уведомление о missing-HSTS на staging до марта, с пометкой».
- «Сформируй PDF-отчёт по вчерашнему сканированию».
- «Отнеси эти три домена к клиенту Acme и обобщи состояние этого периметра». (тарифы MSP)
Доступные инструменты
Подключённый клиент всегда видит актуальный список через tools/list; эта таблица — понятное человеку резюме.
| Инструмент | Что делает |
|---|---|
get_account | Тариф, статус подписки и использование в рамках лимитов |
list_domains | Заявленные домены, статус подтверждения и доказательство, которое всё ещё требуется для каждого |
add_domain | Заявить домен; подтверждается сразу, если ваша почта на этом домене, иначе возвращает TXT-запись или файл для публикации |
verify_domain | Запустить проверки владения сейчас: ваш почтовый домен, DNS TXT-токен и well-known файл |
request_domain_approval | Отправить письмо кому-то на домене и позволить ему одобрить мониторинг |
start_scan | Поставить в очередь пассивное сканирование подтверждённого хоста; возвращает scanId |
get_scan | Полные результаты одного сканирования: находки, доказательства, рекомендации, оценка состояния |
list_scans | Недавние сканирования с итоговыми оценками, сначала новые |
get_report | Оформить завершённое сканирование в PDF и вернуть ссылку для скачивания |
check_report | Опрашивать задачу PDF, которая вышла за пределы встроенного ожидания get_report |
list_changes | Что изменилось в периметре: поддомены, DNS, порты, сертификаты, находки |
list_lookalikes | Зарегистрированные тайпсквоты ваших доменов (наблюдаются только через DNS и CT-логи) |
list_certificates | Каждая отслеживаемая конечная точка и обслуживающий её сертификат: издатель, срок действия, состояние |
list_unknown_certificates | Сертификаты из CT-логов от неавторизованных вами ЦС, плюс список авторизованных ЦС |
acknowledge_certificate | Отметить неизвестный сертификат как ожидаемый, при желании доверять его ЦС в дальнейшем |
list_triage | Состояния триажа по каждой находке, включая истёкшие отключения |
set_triage | Подтвердить, отключить или принять находку по одной цели |
list_clients | Рабочие пространства клиентов и количество их доменов (тарифы MSP) |
add_client | Создать рабочее пространство клиента для распределения доменов (тарифы MSP, администратор) |
assign_domain_client | Отнести домен к клиенту: только группировка, правила владения не меняются |
get_branding | Идентичность white-label, наносимая на PDF-отчёты (тарифы MSP) |
set_branding | Задать название компании и акцентный цвет в отчётах (тарифы MSP, администратор) |
Вопросы
Нужен ли мне API-ключ?
Нет. Сервер использует стандартный MCP OAuth: ваш клиент регистрируется сам, в браузере открывается страница согласия Attack Surface Scan, вы входите под своей обычной учётной записью и нажимаете Allow. Не нужно ничего копировать из панели управления, и нечему долго храниться в конфигурационном файле.
Что может (и не может) делать подключённый агент?
Он действует от имени человека, одобрившего подключение: может добавлять и подтверждать домены, запускать сканирования, читать находки и отчёты, следить за лентой изменений и проводить триаж находок. На тарифах MSP он также может организовывать рабочие пространства клиентов и управлять брендингом отчётов. Он не может касаться выставления счетов, управлять командой или видеть данные другой учётной записи. Доступ можно отозвать в любой момент в приложении в разделе Team → Connected apps, и отзыв вступает в силу со следующего запроса подключения.
Может ли он сканировать произвольные веб-сайты?
Нет. MCP-поверхность проходит тот же самый контроль, что и приложение: хост можно сканировать только после того, как учётная запись докажет контроль над его доменом (DNS TXT-запись, файл на сайте, рабочая почта на домене или одобрение по электронной почте), а DNS- и файловые доказательства проверяются повторно каждую ночь. Запрос подключённому агенту просканировать чужую инфраструктуру завершится неудачей так же, как и в интерфейсе.
Это стоит дополнительно?
Нет. MCP-сервер включён в каждый тариф, включая бесплатный пробный. Сканирования, запущенные через MCP, учитываются в той же месячной квоте, что и сканирования, запущенные в приложении, а PDF-отчёты, созданные в пробной версии без карты, несут тот же водяной знак TRIAL.
Какие клиенты поддерживаются?
Всё, что говорит на MCP через Streamable HTTP с OAuth: Claude (веб-, десктоп- и мобильные коннекторы), Claude Code, ChatGPT (режим разработчика), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor и другие MCP-клиенты, поддерживающие удалённые серверы с динамической регистрацией клиента. Если ваш клиент может добавить удалённый MCP-сервер по URL, он может подключиться к Attack Surface Scan, а руководство по подключению охватывает каждый из них.
Безопасно ли оставлять подключение включённым?
Токены кратковременные, хранятся только в виде хэшей на нашей стороне и привязаны к подключению, которое вы видите и можете отозвать в приложении, с указанием человека, который его авторизовал, и времени последнего использования. Если член команды уходит, его подключения перестают работать в момент завершения его членства.