Bastion: External Attack Surface Monitoring

официальный

Ask your AI assistant about your attack surface: run scans, catch expiring certificates and domains, triage findings, and generate reports.

Что можно делать с Bastion External Attack Surface Monitoring MCP?

  • Запуск сканирования по требованию — Попросите ассистента выполнить start_scan на проверенном хосте и вернуть scanId для отслеживания.
  • Просмотр результатов сканирования — Получите полные данные, доказательства, шаги по устранению и оценку состояния через get_scan для любого завершённого сканирования.
  • Мониторинг ленты изменений — Используйте list_changes, чтобы увидеть, что изменилось в поддоменах, DNS, портах, сертификатах и результатах.
  • Триаж результатов — Подтверждайте, отключайте или принимайте результат на цели с помощью set_triage, включая истёкшие подавления.
  • Создание PDF-отчётов — Запросите get_report для рендеринга завершённого сканирования в загружаемый PDF или опрашивайте с помощью check_report, если он выполняется долго.
  • Управление доменами — Регистрируйте новые домены с помощью add_domain, подтверждайте владение через verify_domain и выводите список всех зарегистрированных доменов с помощью list_domains.

Документация

Docs: MCP-сервер

Подключите своего ИИ-ассистента к вашей поверхности атак.

Bastion поставляется с размещённым MCP-сервером, поэтому Claude и другие ИИ-агенты могут запускать сканирования, читать находки, следить за лентой изменений, проводить триаж и получать PDF-отчёты. Всё это — прямо в чате, по доменам, которые подтвердила ваша учётная запись, без установки чего-либо и без необходимости управлять API-ключами.

Начать бесплатный пробный период Руководство по подключению ↓

Данные сервера

Конечная точкаhttps://mcp.bastionscan.com/mcp
ТранспортStreamable HTTP (без состояния; SSE не требуется)
АутентификацияOAuth 2.1: код авторизации + PKCE, динамическая регистрация клиента (RFC 7591), обнаружение через RFC 9728 / RFC 8414. Без API-ключей.
Область доступаaccount: делегированный доступ от имени пользователя, одобрившего подключение
ЦенаВключено в каждый тариф (действуют квоты тарифа). Тарифы начинаются с 7-дневного пробного периода, карта не требуется.
Отзыв доступаВ приложении: Team → Connected apps → Disconnect. Вступает в силу со следующего запроса.

Подключение клиента

Каждый клиент проходит одну и ту же процедуру: укажите конечную точку, в браузере откроется страница согласия Bastion, войдите и нажмите Allow access. Вам нужна учётная запись Bastion (подойдёт и пробная), но никаких ключей или дополнительной настройки не требуется.

Claude (веб, десктоп, мобильный)

Settings → Connectors → Add custom connector, затем вставьте URL конечной точки. Claude обнаружит OAuth-конфигурацию и проведёт вас через процедуру одобрения.

https://mcp.bastionscan.com/mcp

Claude Code

claude mcp add --transport http bastion https://mcp.bastionscan.com/mcp

Затем выполните /mcp внутри сессии, чтобы завершить вход.

ChatGPT

Пользовательские MCP-коннекторы требуют режима разработчика (тарифы Pro, Plus, Business, Enterprise и Edu, в веб-приложении): Settings → Apps → Advanced settings → Developer mode. Затем Settings → Connectors → Create, вставьте URL конечной точки и выберите OAuth в качестве метода аутентификации. На рабочих тарифах администратору может потребоваться сначала разрешить пользовательские коннекторы.

OpenAI Codex

codex mcp add bastion --url https://mcp.bastionscan.com/mcp
codex mcp login bastion

Команда входа запускает OAuth-процесс в вашем браузере. Конфигурация сохраняется в~/.codex/config.toml, если вы предпочитаете управлять ею там.

Hermes

Добавьте сервер в панели управления (hermes dashboard → MCP servers) или в~/.hermes/config.yaml:

mcp_servers:
  bastion:
    url: "https://mcp.bastionscan.com/mcp"
    auth: oauth

При первом подключении откроется окно браузера для авторизации.

Manus

Settings → Connectors → + Add Connectors → Custom MCP → Direct Configuration. Назовите его Bastion, выберите HTTP-транспорт, вставьте URL конечной точки и сохраните; Manus проверит подключение и проведёт вас через вход.

OpenClaw

openclaw mcp add bastion --url https://mcp.bastionscan.com/mcp \
  --transport streamable-http --auth oauth
openclaw mcp login bastion

Команда входа выводит URL авторизации и завершает обмен токенами после вашего одобрения в браузере. Проверьте с помощью openclaw mcp status.

Cursor и другие MCP-клиенты

Добавьте сервер в конфигурацию MCP вашего клиента:

{
  "mcpServers": {
    "bastion": { "url": "https://mcp.bastionscan.com/mcp" }
  }
}

Попробуйте

После подключения спросите своего ассистента, например:

  • «Просканируй bastionscan.com и обобщи всё новое с прошлой недели.»
  • «Какие из наших сертификатов истекают в ближайшие 30 дней?»
  • «Заглуши находку missing-HSTS на staging до марта, с пометкой.»
  • «Сформируй PDF-отчёт по вчерашнему сканированию.»
  • «Отнеси эти три домена к клиенту Acme и обобщи состояние этого периметра.» (тарифы MSP)

Доступные инструменты

Подключённый клиент всегда видит актуальный список через tools/list; эта таблица — понятное человеку резюме.

ИнструментЧто делает
get_accountТариф, статус подписки и использование в рамках лимитов
list_domainsЗаявленные домены, статус верификации и необходимая DNS TXT-запись для каждого
add_domainЗаявить домен; возвращает TXT-запись для публикации (ничего пока не сканируется)
verify_domainПроверить DNS TXT-токен владения прямо сейчас
start_scanПоставить пассивное сканирование подтверждённого хоста в очередь; возвращает scanId
get_scanПолные результаты одного сканирования: находки, доказательства, рекомендации, оценка защищённости
list_scansПоследние сканирования с итоговыми оценками, сначала новые
get_reportСформировать завершённое сканирование в PDF и вернуть ссылку для скачивания
check_reportПроверить статус PDF-задания, которое вышло за пределы встроенного ожидания get_report
list_changesЧто изменилось в периметре: поддомены, DNS, порты, сертификаты, находки
list_lookalikesЗарегистрированные тайпсквоты ваших доменов (наблюдаются только через DNS и CT-логи)
list_triageСостояния триажа по каждой находке, включая истёкшие заглушения
set_triageПодтвердить, заглушить или принять находку на одной цели
list_clientsРабочие пространства клиентов и количество их доменов (тарифы MSP)
add_clientСоздать рабочее пространство клиента для распределения доменов (тарифы MSP, админ)
assign_domain_clientОтнести домен к клиенту: только группировка, правила владения не меняются
get_brandingWhite-label идентичность, наносимая на PDF-отчёты (тарифы MSP)
set_brandingЗадать название компании и акцентный цвет для отчётов (тарифы MSP, админ)

Вопросы

Нужен ли мне API-ключ?

Нет. Сервер использует стандартный MCP OAuth: ваш клиент регистрируется сам, в браузере открывается страница согласия Bastion, вы входите под своей обычной учётной записью и нажимаете Allow. Не нужно ничего копировать из панели управления, и в файл конфигурации не попадает ничего долгоживущего, что могло бы утечь.

Что может (и чего не может) подключённый агент?

Он действует как человек, одобривший подключение: может добавлять и проверять домены, запускать сканирования, читать находки и отчёты, следить за лентой изменений и проводить триаж. На тарифах MSP он также может организовывать рабочие пространства клиентов и управлять брендингом отчётов. Он не может касаться биллинга, управлять командой или видеть данные других учётных записей. Доступ можно в любой момент отозвать в приложении в разделе Team → Connected apps, и отзыв вступает в силу со следующего запроса подключения.

Может ли он сканировать произвольные сайты?

Нет. MCP-поверхность проходит тот же самый контроль, что и приложение: хост можно сканировать только после того, как учётная запись докажет контроль над его доменом с помощью DNS TXT-записи, и это доказательство перепроверяется каждую ночь. Просьба подключённому агенту просканировать чужую инфраструктуру завершится неудачей так же, как и в интерфейсе.

Это стоит дополнительных денег?

Нет. MCP-сервер включён в каждый тариф, включая бесплатный пробный период. Сканирования, запущенные через MCP, учитываются в той же месячной квоте, что и сканирования из приложения, а PDF-отчёты, созданные на пробном периоде без карты, несут тот же водяной знак TRIAL.

Какие клиенты поддерживаются?

Любые, говорящие на MCP через Streamable HTTP с OAuth: Claude (веб-, десктоп- и мобильные коннекторы), Claude Code, ChatGPT (режим разработчика), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor и другие MCP-клиенты, поддерживающие удалённые серверы с динамической регистрацией клиента. Если ваш клиент умеет добавлять удалённый MCP-сервер по URL, он сможет подключиться к Bastion, и руководство по подключению охватывает каждый из них.

Безопасно ли оставлять подключение активным?

Токены кратковременные, хранятся только в виде хешей на нашей стороне и привязаны к подключению, которое вы видите и можете отозвать в приложении, вместе с данными о том, кто его авторизовал и когда оно использовалось в последний раз. Если член команды уходит, его подключения перестают работать в момент прекращения его членства.