Bastion: External Attack Surface Monitoring
ทางการสอบถามผู้ช่วย AI เกี่ยวกับพื้นผิวการโจมตีของคุณ: ทำการสแกน ตรวจจับใบรับรองและโดเมนที่กำลังจะหมดอายุ จัดลำดับความสำคัญของผลการตรวจสอบ และสร้างรายงาน
คุณทำอะไรได้บ้างด้วย Bastion External Attack Surface Monitoring MCP?
-
รันการสแกนตามต้องการ — ขอให้ผู้ช่วยของคุณจัดคิวการสแกนแบบพาสซีฟสำหรับโฮสต์เนมที่ยืนยันแล้ว และส่งคืน ID การสแกนผ่าน
start_scan -
ดึงผลการสแกนและคะแนนความปลอดภัย — ดึงข้อมูลผลลัพธ์ทั้งหมด หลักฐาน ขั้นตอนการแก้ไข และคะแนนความปลอดภัยสำหรับการสแกนใดๆ โดยใช้
get_scan -
ตรวจสอบสุขภาพของใบรับรอง — แสดงรายการใบรับรองของทุกจุดสิ้นสุดที่ตรวจสอบ พร้อมผู้ออกใบรับรอง วันหมดอายุ และสถานะสุขภาพ หรือระบุ CA ที่ไม่รู้จักผ่าน
list_certificatesและlist_unknown_certificates -
ติดตามการเปลี่ยนแปลงของทรัพย์สิน — สอบถามสิ่งที่เปลี่ยนแปลงไปในซับโดเมน DNS พอร์ต ใบรับรอง หรือผลการค้นหาตั้งแต่วันที่กำหนด โดยใช้
list_changes -
คัดกรองผลการค้นหา — ยอมรับ ปิดเสียง หรือยอมรับผลการค้นหาบนเป้าหมาย รวมถึงการระงับที่หมดอายุแล้ว ผ่าน
set_triage -
สร้างรายงาน PDF — ขอให้การสแกนที่เสร็จสมบูรณ์ถูกแปลงเป็น PDF และรับลิงก์ดาวน์โหลดโดยใช้
get_report
เอกสาร
เชื่อมต่อผู้ช่วย AI ของคุณกับพื้นผิวการโจมตีของคุณ
Attack Surface Scan มีเซิร์ฟเวอร์ MCP ที่โฮสต์ไว้ ดังนั้น Claude และเอเจนต์ AI อื่นๆ จึงสามารถเรียกใช้การสแกน อ่านผลลัพธ์ ดูฟีดการเปลี่ยนแปลง จัดการ triage และดึงรายงาน PDF ได้ ทั้งหมดนี้ในแชท กับโดเมนที่บัญชีของคุณยืนยันแล้ว โดยไม่ต้องติดตั้งอะไรและไม่ต้องจัดการคีย์ API
รายละเอียดเซิร์ฟเวอร์
| ปลายทาง | https://mcp.attacksurfacescan.com/mcp |
|---|---|
| Transport | Streamable HTTP (ไม่เก็บสถานะ; ไม่ต้องใช้ SSE) |
| การรับรองความถูกต้อง | OAuth 2.1: authorization code + PKCE, dynamic client registration (RFC 7591), discovery ผ่าน RFC 9728 / RFC 8414 ไม่มีคีย์ API |
| ขอบเขต | account: การเข้าถึงแบบมอบหมายในฐานะผู้ใช้ที่อนุมัติการเชื่อมต่อ |
| ราคา | รวมอยู่ในทุกแผน (โควตาตามแผนมีผล) แผน เริ่มต้นด้วยทดลองใช้ 7 วัน ไม่ต้องใช้บัตร |
| การเพิกถอน | ในแอป: ทีม → แอปที่เชื่อมต่อ → ตัดการเชื่อมต่อ มีผลในคำขอถัดไป |
เชื่อมต่อไคลเอนต์
ทุกไคลเอนต์ใช้การจับมือแบบเดียวกัน: ชี้ไปที่ปลายทาง หน้าต่างเบราว์เซอร์จะเปิดหน้าอนุมัติของ Attack Surface Scan ลงชื่อเข้าใช้แล้วคลิก อนุญาตการเข้าถึง คุณต้องมีบัญชี Attack Surface Scan (ทดลองใช้ได้) แต่ไม่ต้องใช้คีย์หรือการตั้งค่าเพิ่มเติม
Claude (เว็บ เดสก์ท็อป มือถือ)
การตั้งค่า → ตัวเชื่อมต่อ → เพิ่มตัวเชื่อมต่อแบบกำหนดเอง จากนั้นวาง URL ปลายทาง Claude จะค้นหาการกำหนดค่า OAuth และแนะนำคุณผ่านการอนุมัติ
https://mcp.attacksurfacescan.com/mcp
Claude Code
claude mcp add --transport http afs https://mcp.attacksurfacescan.com/mcp
จากนั้นรัน /mcp ภายในเซสชันเพื่อทำการลงชื่อเข้าใช้ให้เสร็จสมบูรณ์
ChatGPT
ตัวเชื่อมต่อ MCP แบบกำหนดเองต้องใช้โหมดนักพัฒนา (แผน Pro, Plus, Business, Enterprise และ Edu บนเว็บแอป): การตั้งค่า → แอป → การตั้งค่าขั้นสูง → โหมดนักพัฒนา จากนั้น การตั้งค่า → ตัวเชื่อมต่อ → สร้าง วาง URL ปลายทางแล้วเลือก OAuth เป็นวิธีการรับรองความถูกต้อง ในแผนเวิร์กสเปซ ผู้ดูแลระบบอาจต้องอนุญาตตัวเชื่อมต่อแบบกำหนดเองก่อน
OpenAI Codex
codex mcp add afs --url https://mcp.attacksurfacescan.com/mcp
codex mcp login afs
คำสั่งเข้าสู่ระบบจะรันโฟลว์ OAuth ในเบราว์เซอร์ของคุณ การกำหนดค่าจะอยู่ใน ~/.codex/config.toml หากคุณต้องการจัดการที่นั่น
Hermes
เพิ่มเซิร์ฟเวอร์ในแดชบอร์ด (hermes dashboard → เซิร์ฟเวอร์ MCP) หรือใน ~/.hermes/config.yaml:
mcp_servers:
afs:
url: "https://mcp.attacksurfacescan.com/mcp"
auth: oauth
หน้าต่างเบราว์เซอร์จะเปิดขึ้นเพื่อขออนุญาตในการเชื่อมต่อครั้งแรก
Manus
การตั้งค่า → ตัวเชื่อมต่อ → + เพิ่มตัวเชื่อมต่อ → MCP แบบกำหนดเอง → การกำหนดค่าโดยตรง ตั้งชื่อว่า Attack Surface Scan เลือก transport แบบ HTTP วาง URL ปลายทางแล้วบันทึก Manus จะตรวจสอบการเชื่อมต่อและแนะนำคุณผ่านการลงชื่อเข้าใช้
OpenClaw
openclaw mcp add afs --url https://mcp.attacksurfacescan.com/mcp \
--transport streamable-http --auth oauth
openclaw mcp login afs
คำสั่งเข้าสู่ระบบจะพิมพ์ URL สำหรับอนุญาตและจบการแลกเปลี่ยนโทเค็นเมื่อคุณอนุมัติในเบราว์เซอร์ ตรวจสอบด้วย openclaw mcp status
Cursor และไคลเอนต์ MCP อื่นๆ
เพิ่มเซิร์ฟเวอร์ในการกำหนดค่า MCP ของไคลเอนต์ของคุณ:
{
"mcpServers": {
"afs": { "url": "https://mcp.attacksurfacescan.com/mcp" }
}
}
ลองใช้
เมื่อเชื่อมต่อแล้ว ให้ถามผู้ช่วยของคุณเช่น:
- “สแกน attacksurfacescan.com และสรุปสิ่งใหม่ตั้งแต่สัปดาห์ที่แล้ว”
- “ใบรับรองใดของเราที่จะหมดอายุใน 30 วันข้างหน้า?”
- “ปิดเสียงผลการค้นหา missing-HSTS บน staging จนถึงเดือนมีนาคม พร้อมบันทึก”
- “สร้างรายงาน PDF สำหรับการสแกนเมื่อวาน”
- “จัดไฟล์สามโดเมนนี้ภายใต้ไคลเอนต์ Acme และสรุปสถานะของ estate นั้น” (แผน MSP)
เครื่องมือที่มีให้
ไคลเอนต์ที่เชื่อมต่อจะเห็นรายการสดผ่าน tools/list เสมอ ตารางนี้เป็นสรุปที่มนุษย์อ่านได้
| เครื่องมือ | ฟังก์ชัน |
|---|---|
get_account | แผน สถานะการสมัครสมาชิก และการใช้งานเทียบกับขีดจำกัด |
list_domains | โดเมนที่อ้างสิทธิ์ สถานะการยืนยัน และหลักฐานที่แต่ละโดเมนยังต้องใช้ |
add_domain | อ้างสิทธิ์โดเมน; ยืนยันทันทีหากอีเมลของคุณอยู่ที่โดเมนนั้น มิฉะนั้นจะส่งคืนระเบียน TXT หรือไฟล์ที่ต้องเผยแพร่ |
verify_domain | รันหลักฐานความเป็นเจ้าของทันที: โดเมนอีเมลของคุณ โทเค็น DNS TXT และไฟล์ well-known |
request_domain_approval | ส่งอีเมลถึงคนที่โดเมนและให้พวกเขาอนุมัติการตรวจสอบ |
start_scan | จัดคิวการสแกนแบบ passive ของโฮสต์เนมที่ยืนยันแล้ว; ส่งคืน scanId |
get_scan | ผลลัพธ์เต็มสำหรับหนึ่งการสแกน: ผลการค้นหา หลักฐาน การแก้ไข คะแนนสถานะ |
list_scans | การสแกนล่าสุดพร้อมคะแนนสรุป ใหม่ที่สุดก่อน |
get_report | แสดงผลการสแกนที่เสร็จสมบูรณ์เป็น PDF และส่งคืนลิงก์ดาวน์โหลด |
check_report | ตรวจสอบงาน PDF ที่เกินเวลารอแบบอินไลน์ของ get_report |
list_changes | สิ่งที่เปลี่ยนแปลงใน estate: ซับโดเมน DNS พอร์ต ใบรับรอง ผลการค้นหา |
list_lookalikes | Typosquats ที่ลงทะเบียนของโดเมนของคุณ (สังเกตผ่าน DNS และบันทึก CT เท่านั้น) |
list_certificates | ทุกปลายทางที่ตรวจสอบและใบรับรองที่ให้บริการ: ผู้ออก วันหมดอายุ สถานะ |
list_unknown_certificates | ใบรับรองที่เห็นในบันทึก CT จาก CA ที่คุณไม่ได้อนุญาต พร้อมรายการ CA ที่อนุญาต |
acknowledge_certificate | ทำเครื่องหมายใบรับรองที่ไม่รู้จักว่าคาดหวังได้ โดยอาจเชื่อถือ CA ของมันจากนี้ |
list_triage | สถานะ triage ต่อผลการค้นหา รวมถึงการระงับที่หมดอายุ |
set_triage | รับทราบ ปิดเสียง หรือยอมรับผลการค้นหาบนเป้าหมายเดียว |
list_clients | เวิร์กสเปซไคลเอนต์และจำนวนโดเมน (แผน MSP) |
add_client | สร้างเวิร์กสเปซไคลเอนต์เพื่อจัดไฟล์โดเมน (แผน MSP, ผู้ดูแลระบบ) |
assign_domain_client | จัดไฟล์โดเมนภายใต้ไคลเอนต์: จัดกลุ่มเท่านั้น กฎความเป็นเจ้าของไม่เปลี่ยนแปลง |
get_branding | เอกลักษณ์ white-label ที่ประทับบนรายงาน PDF (แผน MSP) |
set_branding | ตั้งชื่อบริษัทในรายงานและสีเน้น (แผน MSP, ผู้ดูแลระบบ) |
คำถาม
ฉันต้องมีคีย์ API หรือไม่?
ไม่ เซิร์ฟเวอร์ใช้ MCP OAuth มาตรฐาน: ไคลเอนต์ของคุณลงทะเบียนตัวเอง เบราว์เซอร์ของคุณเปิดหน้าอนุมัติของ Attack Surface Scan คุณลงชื่อเข้าด้วยบัญชีปกติแล้วคลิกอนุญาต ไม่มีอะไรต้องคัดลอกจากแดชบอร์ดและไม่มีอะไรระยะยาวที่จะรั่วไหลลงในไฟล์กำหนดค่า
เอเจนต์ที่เชื่อมต่อทำอะไรได้ (และไม่ได้)?
มันทำหน้าที่เป็นบุคคลที่อนุมัติการเชื่อมต่อ: สามารถเพิ่มและยืนยันโดเมน รันการสแกน อ่านผลการค้นหาและรายงาน ดูฟีดการเปลี่ยนแปลง และจัดการ triage ผลการค้นหา ในแผน MSP ยังสามารถจัดระเบียบเวิร์กสเปซไคลเอนต์และจัดการแบรนด์รายงานได้ ไม่สามารถแตะการเรียกเก็บเงิน จัดการทีม หรือเห็นข้อมูลของบัญชีอื่น การเข้าถึงสามารถเพิกถอนได้ทุกเมื่อในแอปภายใต้ ทีม → แอปที่เชื่อมต่อ และการเพิกถอนมีผลในคำขอถัดไปของการเชื่อมต่อ
สามารถสแกนเว็บไซต์ตามอำเภอใจได้หรือไม่?
ไม่ได้ พื้นผิว MCP ผ่านเกณฑ์เดียวกันกับแอป: โฮสต์เนมสามารถสแกนได้ก็ต่อเมื่อบัญชีพิสูจน์การควบคุมโดเมน (ระเบียน DNS TXT ไฟล์บนเว็บไซต์ อีเมลทำงานที่โดเมน หรือการอนุมัติทางอีเมล) และหลักฐาน DNS และไฟล์จะถูกตรวจสอบซ้ำทุกคืน การขอให้เอเจนต์ที่เชื่อมต่อสแกนโครงสร้างพื้นฐานของผู้อื่นจะล้มเหลวเช่นเดียวกับใน UI
มีค่าใช้จ่ายเพิ่มเติมหรือไม่?
ไม่มี เซิร์ฟเวอร์ MCP รวมอยู่ในทุกแผน รวมถึงทดลองใช้ฟรี การสแกนที่เริ่มผ่าน MCP นับกับโควตารายเดือนเดียวกันกับการสแกนที่เริ่มในแอป และรายงาน PDF ที่สร้างในการสมัครทดลองใช้แบบไม่ใช้บัตรมีลายน้ำ TRIAL เดียวกัน
รองรับไคลเอนต์ใดบ้าง?
อะไรก็ตามที่พูด MCP ผ่าน Streamable HTTP พร้อม OAuth: Claude (ตัวเชื่อมต่อเว็บ เดสก์ท็อป และมือถือ), Claude Code, ChatGPT (โหมดนักพัฒนา), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor และไคลเอนต์ MCP อื่นๆ ที่รองรับเซิร์ฟเวอร์ระยะไกลพร้อม dynamic client registration หากไคลเอนต์ของคุณสามารถเพิ่มเซิร์ฟเวอร์ MCP ระยะไกลด้วย URL ก็สามารถเชื่อมต่อกับ Attack Surface Scan ได้ และ คู่มือการเชื่อมต่อ ครอบคลุมแต่ละรายการ
การเชื่อมต่อปลอดภัยที่จะปล่อยไว้หรือไม่?
โทเค็นมีอายุสั้น เก็บเป็นแฮชเท่านั้นในฝั่งเรา และผูกกับเชื่อมต่อที่คุณเห็นและเพิกถอนได้ในแอป พร้อมบุคคลที่อนุญาตและเวลาที่ใช้ล่าสุด หากสมาชิกทีมออกจากงาน การเชื่อมต่อของพวกเขาจะหยุดทำงานทันทีที่สมาชิกภาพสิ้นสุด