Bastion: External Attack Surface Monitoring
официальныйAsk your AI assistant about your attack surface: run scans, catch expiring certificates and domains, triage findings, and generate reports.
Что можно делать с Bastion External Attack Surface Monitoring MCP?
- Запуск сканирования по требованию — Попросите ассистента выполнить
start_scanна проверенном хосте и вернутьscanIdдля отслеживания. - Просмотр результатов сканирования — Получите полные данные, доказательства, шаги по устранению и оценку состояния через
get_scanдля любого завершённого сканирования. - Мониторинг ленты изменений — Используйте
list_changes, чтобы увидеть, что изменилось в поддоменах, DNS, портах, сертификатах и результатах. - Триаж результатов — Подтверждайте, отключайте или принимайте результат на цели с помощью
set_triage, включая истёкшие подавления. - Создание PDF-отчётов — Запросите
get_reportдля рендеринга завершённого сканирования в загружаемый PDF или опрашивайте с помощьюcheck_report, если он выполняется долго. - Управление доменами — Регистрируйте новые домены с помощью
add_domain, подтверждайте владение черезverify_domainи выводите список всех зарегистрированных доменов с помощьюlist_domains.
Документация
Docs: MCP-сервер
Подключите своего ИИ-ассистента к вашей поверхности атак.
Bastion поставляется с размещённым MCP-сервером, поэтому Claude и другие ИИ-агенты могут запускать сканирования, читать находки, следить за лентой изменений, проводить триаж и получать PDF-отчёты. Всё это — прямо в чате, по доменам, которые подтвердила ваша учётная запись, без установки чего-либо и без необходимости управлять API-ключами.
Начать бесплатный пробный период Руководство по подключению ↓
Данные сервера
| Конечная точка | https://mcp.bastionscan.com/mcp |
|---|---|
| Транспорт | Streamable HTTP (без состояния; SSE не требуется) |
| Аутентификация | OAuth 2.1: код авторизации + PKCE, динамическая регистрация клиента (RFC 7591), обнаружение через RFC 9728 / RFC 8414. Без API-ключей. |
| Область доступа | account: делегированный доступ от имени пользователя, одобрившего подключение |
| Цена | Включено в каждый тариф (действуют квоты тарифа). Тарифы начинаются с 7-дневного пробного периода, карта не требуется. |
| Отзыв доступа | В приложении: Team → Connected apps → Disconnect. Вступает в силу со следующего запроса. |
Подключение клиента
Каждый клиент проходит одну и ту же процедуру: укажите конечную точку, в браузере откроется страница согласия Bastion, войдите и нажмите Allow access. Вам нужна учётная запись Bastion (подойдёт и пробная), но никаких ключей или дополнительной настройки не требуется.
Claude (веб, десктоп, мобильный)
Settings → Connectors → Add custom connector, затем вставьте URL конечной точки. Claude обнаружит OAuth-конфигурацию и проведёт вас через процедуру одобрения.
https://mcp.bastionscan.com/mcp
Claude Code
claude mcp add --transport http bastion https://mcp.bastionscan.com/mcp
Затем выполните /mcp внутри сессии, чтобы завершить вход.
ChatGPT
Пользовательские MCP-коннекторы требуют режима разработчика (тарифы Pro, Plus, Business, Enterprise и Edu, в веб-приложении): Settings → Apps → Advanced settings → Developer mode. Затем Settings → Connectors → Create, вставьте URL конечной точки и выберите OAuth в качестве метода аутентификации. На рабочих тарифах администратору может потребоваться сначала разрешить пользовательские коннекторы.
OpenAI Codex
codex mcp add bastion --url https://mcp.bastionscan.com/mcp
codex mcp login bastion
Команда входа запускает OAuth-процесс в вашем браузере. Конфигурация сохраняется в~/.codex/config.toml, если вы предпочитаете управлять ею там.
Hermes
Добавьте сервер в панели управления (hermes dashboard → MCP servers) или в~/.hermes/config.yaml:
mcp_servers:
bastion:
url: "https://mcp.bastionscan.com/mcp"
auth: oauth
При первом подключении откроется окно браузера для авторизации.
Manus
Settings → Connectors → + Add Connectors → Custom MCP → Direct Configuration. Назовите его Bastion, выберите HTTP-транспорт, вставьте URL конечной точки и сохраните; Manus проверит подключение и проведёт вас через вход.
OpenClaw
openclaw mcp add bastion --url https://mcp.bastionscan.com/mcp \
--transport streamable-http --auth oauth
openclaw mcp login bastion
Команда входа выводит URL авторизации и завершает обмен токенами после вашего одобрения в браузере. Проверьте с помощью openclaw mcp status.
Cursor и другие MCP-клиенты
Добавьте сервер в конфигурацию MCP вашего клиента:
{
"mcpServers": {
"bastion": { "url": "https://mcp.bastionscan.com/mcp" }
}
}
Попробуйте
После подключения спросите своего ассистента, например:
- «Просканируй bastionscan.com и обобщи всё новое с прошлой недели.»
- «Какие из наших сертификатов истекают в ближайшие 30 дней?»
- «Заглуши находку missing-HSTS на staging до марта, с пометкой.»
- «Сформируй PDF-отчёт по вчерашнему сканированию.»
- «Отнеси эти три домена к клиенту Acme и обобщи состояние этого периметра.» (тарифы MSP)
Доступные инструменты
Подключённый клиент всегда видит актуальный список через tools/list; эта таблица — понятное человеку резюме.
| Инструмент | Что делает |
|---|---|
| get_account | Тариф, статус подписки и использование в рамках лимитов |
| list_domains | Заявленные домены, статус верификации и необходимая DNS TXT-запись для каждого |
| add_domain | Заявить домен; возвращает TXT-запись для публикации (ничего пока не сканируется) |
| verify_domain | Проверить DNS TXT-токен владения прямо сейчас |
| start_scan | Поставить пассивное сканирование подтверждённого хоста в очередь; возвращает scanId |
| get_scan | Полные результаты одного сканирования: находки, доказательства, рекомендации, оценка защищённости |
| list_scans | Последние сканирования с итоговыми оценками, сначала новые |
| get_report | Сформировать завершённое сканирование в PDF и вернуть ссылку для скачивания |
| check_report | Проверить статус PDF-задания, которое вышло за пределы встроенного ожидания get_report |
| list_changes | Что изменилось в периметре: поддомены, DNS, порты, сертификаты, находки |
| list_lookalikes | Зарегистрированные тайпсквоты ваших доменов (наблюдаются только через DNS и CT-логи) |
| list_triage | Состояния триажа по каждой находке, включая истёкшие заглушения |
| set_triage | Подтвердить, заглушить или принять находку на одной цели |
| list_clients | Рабочие пространства клиентов и количество их доменов (тарифы MSP) |
| add_client | Создать рабочее пространство клиента для распределения доменов (тарифы MSP, админ) |
| assign_domain_client | Отнести домен к клиенту: только группировка, правила владения не меняются |
| get_branding | White-label идентичность, наносимая на PDF-отчёты (тарифы MSP) |
| set_branding | Задать название компании и акцентный цвет для отчётов (тарифы MSP, админ) |
Вопросы
Нужен ли мне API-ключ?
Нет. Сервер использует стандартный MCP OAuth: ваш клиент регистрируется сам, в браузере открывается страница согласия Bastion, вы входите под своей обычной учётной записью и нажимаете Allow. Не нужно ничего копировать из панели управления, и в файл конфигурации не попадает ничего долгоживущего, что могло бы утечь.
Что может (и чего не может) подключённый агент?
Он действует как человек, одобривший подключение: может добавлять и проверять домены, запускать сканирования, читать находки и отчёты, следить за лентой изменений и проводить триаж. На тарифах MSP он также может организовывать рабочие пространства клиентов и управлять брендингом отчётов. Он не может касаться биллинга, управлять командой или видеть данные других учётных записей. Доступ можно в любой момент отозвать в приложении в разделе Team → Connected apps, и отзыв вступает в силу со следующего запроса подключения.
Может ли он сканировать произвольные сайты?
Нет. MCP-поверхность проходит тот же самый контроль, что и приложение: хост можно сканировать только после того, как учётная запись докажет контроль над его доменом с помощью DNS TXT-записи, и это доказательство перепроверяется каждую ночь. Просьба подключённому агенту просканировать чужую инфраструктуру завершится неудачей так же, как и в интерфейсе.
Это стоит дополнительных денег?
Нет. MCP-сервер включён в каждый тариф, включая бесплатный пробный период. Сканирования, запущенные через MCP, учитываются в той же месячной квоте, что и сканирования из приложения, а PDF-отчёты, созданные на пробном периоде без карты, несут тот же водяной знак TRIAL.
Какие клиенты поддерживаются?
Любые, говорящие на MCP через Streamable HTTP с OAuth: Claude (веб-, десктоп- и мобильные коннекторы), Claude Code, ChatGPT (режим разработчика), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor и другие MCP-клиенты, поддерживающие удалённые серверы с динамической регистрацией клиента. Если ваш клиент умеет добавлять удалённый MCP-сервер по URL, он сможет подключиться к Bastion, и руководство по подключению охватывает каждый из них.
Безопасно ли оставлять подключение активным?
Токены кратковременные, хранятся только в виде хешей на нашей стороне и привязаны к подключению, которое вы видите и можете отозвать в приложении, вместе с данными о том, кто его авторизовал и когда оно использовалось в последний раз. Если член команды уходит, его подключения перестают работать в момент прекращения его членства.