Bastion: External Attack Surface Monitoring

официальный

Спросите вашего ИИ-ассистента о вашей поверхности атаки: запускайте сканирования, отслеживайте истекающие сертификаты и домены, сортируйте находки и создавайте отчёты.

Что можно делать с Bastion External Attack Surface Monitoring MCP?

  • Запуск сканирования по требованию — Попросите вашего ассистента поставить в очередь пассивное сканирование проверенного доменного имени и вернуть ID сканирования через start_scan.

  • Получение результатов сканирования и показателей безопасности — Получите полные данные, доказательства, шаги по устранению и показатель безопасности для любого сканирования с помощью get_scan.

  • Мониторинг состояния сертификатов — Получите список сертификатов всех отслеживаемых конечных точек с эмитентом, сроком действия и статусом здоровья, а также отметьте неизвестные центры сертификации через list_certificates и list_unknown_certificates.

  • Отслеживание изменений в инфраструктуре — Спросите, что изменилось в поддоменах, DNS, портах, сертификатах или результатах сканирования с указанной даты, используя list_changes.

  • Триаж результатов — Подтвердите, отключите или примите результат на объекте, включая истекшие подавления, через set_triage.

  • Генерация PDF-отчетов — Запросите завершенное сканирование в формате PDF и получите ссылку для скачивания с помощью get_report.

Документация

Подключите своего ИИ-ассистента к вашей поверхности атак.

Attack Surface Scan предоставляет размещённый MCP-сервер, поэтому Claude и другие ИИ-агенты могут запускать сканирования, читать результаты, следить за лентой изменений, проводить триаж и получать PDF-отчёты. Всё это — прямо в чате, для доменов, которые подтвердила ваша учётная запись, без необходимости что-либо устанавливать и без управления API-ключами.

Детали сервера

Конечная точкаhttps://mcp.attacksurfacescan.com/mcp
ТранспортStreamable HTTP (без сохранения состояния; SSE не требуется)
АутентификацияOAuth 2.1: код авторизации + PKCE, динамическая регистрация клиента (RFC 7591), обнаружение через RFC 9728 / RFC 8414. Без API-ключей.
Область действияaccount: делегированный доступ от имени пользователя, одобрившего подключение
ЦенаВключено в каждый тариф (действуют квоты тарифа). Тарифы начинаются с 7-дневного пробного периода, карта не требуется.
Отзыв доступаВ приложении: Team → Connected apps → Disconnect. Вступает в силу со следующего запроса.

Подключение клиента

Все клиенты используют одинаковый процесс: укажите конечную точку, в браузере откроется страница согласия Attack Surface Scan, войдите и нажмите Allow access. Вам нужна учётная запись Attack Surface Scan (пробная версия подойдёт), но никаких ключей или дополнительной настройки не требуется.

Claude (веб, десктоп, мобильный)

Settings → Connectors → Add custom connector, затем вставьте URL конечной точки. Claude обнаружит конфигурацию OAuth и проведёт вас через процесс одобрения.

https://mcp.attacksurfacescan.com/mcp

Claude Code

claude mcp add --transport http afs https://mcp.attacksurfacescan.com/mcp

Затем выполните /mcp внутри сессии, чтобы завершить вход.

ChatGPT

Пользовательские MCP-коннекторы требуют режима разработчика (тарифы Pro, Plus, Business, Enterprise и Edu, в веб-приложении): Settings → Apps → Advanced settings → Developer mode. Затем Settings → Connectors → Create, вставьте URL конечной точки и выберите OAuth как метод аутентификации. На тарифах для рабочих пространств администратору может потребоваться сначала разрешить пользовательские коннекторы.

OpenAI Codex

codex mcp add afs --url https://mcp.attacksurfacescan.com/mcp
codex mcp login afs

Команда входа запускает процесс OAuth в вашем браузере. Конфигурация сохраняется в ~/.codex/config.toml, если вы предпочитаете управлять ею там.

Hermes

Добавьте сервер в панели управления (hermes dashboard → MCP servers) или в ~/.hermes/config.yaml:

mcp_servers:
  afs:
    url: "https://mcp.attacksurfacescan.com/mcp"
    auth: oauth

При первом подключении откроется окно браузера для авторизации.

Manus

Settings → Connectors → + Add Connectors → Custom MCP → Direct Configuration. Назовите его Attack Surface Scan, выберите HTTP-транспорт, вставьте URL конечной точки и сохраните; Manus проверит подключение и проведёт вас через вход.

OpenClaw

openclaw mcp add afs --url https://mcp.attacksurfacescan.com/mcp \
  --transport streamable-http --auth oauth
openclaw mcp login afs

Команда входа выводит URL авторизации и завершает обмен токенами после вашего одобрения в браузере. Проверьте с помощью openclaw mcp status.

Cursor и другие MCP-клиенты

Добавьте сервер в конфигурацию MCP вашего клиента:

{
  "mcpServers": {
    "afs": { "url": "https://mcp.attacksurfacescan.com/mcp" }
  }
}

Попробуйте

После подключения спросите своего ассистента, например:

  • «Просканируй attacksurfacescan.com и обобщи всё новое с прошлой недели».
  • «Какие из наших сертификатов истекают в ближайшие 30 дней?»
  • «Отключи уведомление о missing-HSTS на staging до марта, с пометкой».
  • «Сформируй PDF-отчёт по вчерашнему сканированию».
  • «Отнеси эти три домена к клиенту Acme и обобщи состояние этого периметра». (тарифы MSP)

Доступные инструменты

Подключённый клиент всегда видит актуальный список через tools/list; эта таблица — понятное человеку резюме.

ИнструментЧто делает
get_accountТариф, статус подписки и использование в рамках лимитов
list_domainsЗаявленные домены, статус подтверждения и доказательство, которое всё ещё требуется для каждого
add_domainЗаявить домен; подтверждается сразу, если ваша почта на этом домене, иначе возвращает TXT-запись или файл для публикации
verify_domainЗапустить проверки владения сейчас: ваш почтовый домен, DNS TXT-токен и well-known файл
request_domain_approvalОтправить письмо кому-то на домене и позволить ему одобрить мониторинг
start_scanПоставить в очередь пассивное сканирование подтверждённого хоста; возвращает scanId
get_scanПолные результаты одного сканирования: находки, доказательства, рекомендации, оценка состояния
list_scansНедавние сканирования с итоговыми оценками, сначала новые
get_reportОформить завершённое сканирование в PDF и вернуть ссылку для скачивания
check_reportОпрашивать задачу PDF, которая вышла за пределы встроенного ожидания get_report
list_changesЧто изменилось в периметре: поддомены, DNS, порты, сертификаты, находки
list_lookalikesЗарегистрированные тайпсквоты ваших доменов (наблюдаются только через DNS и CT-логи)
list_certificatesКаждая отслеживаемая конечная точка и обслуживающий её сертификат: издатель, срок действия, состояние
list_unknown_certificatesСертификаты из CT-логов от неавторизованных вами ЦС, плюс список авторизованных ЦС
acknowledge_certificateОтметить неизвестный сертификат как ожидаемый, при желании доверять его ЦС в дальнейшем
list_triageСостояния триажа по каждой находке, включая истёкшие отключения
set_triageПодтвердить, отключить или принять находку по одной цели
list_clientsРабочие пространства клиентов и количество их доменов (тарифы MSP)
add_clientСоздать рабочее пространство клиента для распределения доменов (тарифы MSP, администратор)
assign_domain_clientОтнести домен к клиенту: только группировка, правила владения не меняются
get_brandingИдентичность white-label, наносимая на PDF-отчёты (тарифы MSP)
set_brandingЗадать название компании и акцентный цвет в отчётах (тарифы MSP, администратор)

Вопросы

Нужен ли мне API-ключ?

Нет. Сервер использует стандартный MCP OAuth: ваш клиент регистрируется сам, в браузере открывается страница согласия Attack Surface Scan, вы входите под своей обычной учётной записью и нажимаете Allow. Не нужно ничего копировать из панели управления, и нечему долго храниться в конфигурационном файле.

Что может (и не может) делать подключённый агент?

Он действует от имени человека, одобрившего подключение: может добавлять и подтверждать домены, запускать сканирования, читать находки и отчёты, следить за лентой изменений и проводить триаж находок. На тарифах MSP он также может организовывать рабочие пространства клиентов и управлять брендингом отчётов. Он не может касаться выставления счетов, управлять командой или видеть данные другой учётной записи. Доступ можно отозвать в любой момент в приложении в разделе Team → Connected apps, и отзыв вступает в силу со следующего запроса подключения.

Может ли он сканировать произвольные веб-сайты?

Нет. MCP-поверхность проходит тот же самый контроль, что и приложение: хост можно сканировать только после того, как учётная запись докажет контроль над его доменом (DNS TXT-запись, файл на сайте, рабочая почта на домене или одобрение по электронной почте), а DNS- и файловые доказательства проверяются повторно каждую ночь. Запрос подключённому агенту просканировать чужую инфраструктуру завершится неудачей так же, как и в интерфейсе.

Это стоит дополнительно?

Нет. MCP-сервер включён в каждый тариф, включая бесплатный пробный. Сканирования, запущенные через MCP, учитываются в той же месячной квоте, что и сканирования, запущенные в приложении, а PDF-отчёты, созданные в пробной версии без карты, несут тот же водяной знак TRIAL.

Какие клиенты поддерживаются?

Всё, что говорит на MCP через Streamable HTTP с OAuth: Claude (веб-, десктоп- и мобильные коннекторы), Claude Code, ChatGPT (режим разработчика), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor и другие MCP-клиенты, поддерживающие удалённые серверы с динамической регистрацией клиента. Если ваш клиент может добавить удалённый MCP-сервер по URL, он может подключиться к Attack Surface Scan, а руководство по подключению охватывает каждый из них.

Безопасно ли оставлять подключение включённым?

Токены кратковременные, хранятся только в виде хэшей на нашей стороне и привязаны к подключению, которое вы видите и можете отозвать в приложении, с указанием человека, который его авторизовал, и времени последнего использования. Если член команды уходит, его подключения перестают работать в момент завершения его членства.