Bastion: External Attack Surface Monitoring
chính thứcHãy hỏi trợ lý AI của bạn về bề mặt tấn công của bạn: chạy quét, phát hiện chứng chỉ và tên miền sắp hết hạn, phân loại kết quả và tạo báo cáo.
Bạn có thể làm gì với Bastion External Attack Surface Monitoring MCP?
-
Chạy quét theo yêu cầu — Yêu cầu trợ lý của bạn xếp hàng một lần quét thụ động đối với một hostname đã được xác minh và trả về ID quét qua
start_scan. -
Lấy kết quả quét và điểm số tư thế bảo mật — Truy xuất đầy đủ các phát hiện, bằng chứng, các bước khắc phục và điểm số tư thế bảo mật cho bất kỳ lần quét nào bằng
get_scan. -
Theo dõi tình trạng chứng chỉ — Liệt kê tất cả chứng chỉ của các điểm cuối được giám sát với nhà phát hành, ngày hết hạn và trạng thái sức khỏe, hoặc gắn cờ các CA không xác định qua
list_certificatesvàlist_unknown_certificates. -
Theo dõi các thay đổi của hệ thống — Hỏi những gì đã thay đổi trên các subdomain, DNS, cổng, chứng chỉ hoặc phát hiện kể từ một ngày nhất định bằng
list_changes. -
Phân loại các phát hiện — Xác nhận, tắt tiếng hoặc chấp nhận một phát hiện trên một mục tiêu, bao gồm cả các lần tạm ngưng đã hết hạn, qua
set_triage. -
Tạo báo cáo PDF — Yêu cầu một lần quét đã hoàn tất được hiển thị dưới dạng PDF và nhận liên kết tải xuống bằng
get_report.
Tài liệu
Kết nối trợ lý AI của bạn với bề mặt tấn công của bạn.
Attack Surface Scan đi kèm một máy chủ MCP được lưu trữ, vì vậy Claude và các tác nhân AI khác có thể chạy quét, đọc các phát hiện, theo dõi nguồn cấp dữ liệu thay đổi, phân loại và tải báo cáo PDF. Tất cả đều trong cuộc trò chuyện, đối với các tên miền mà tài khoản của bạn đã xác minh, không cần cài đặt gì và không cần quản lý khóa API.
Chi tiết máy chủ
| Điểm cuối | https://mcp.attacksurfacescan.com/mcp |
|---|---|
| Giao thức vận chuyển | Streamable HTTP (không trạng thái; không yêu cầu SSE) |
| Xác thực | OAuth 2.1: mã ủy quyền + PKCE, đăng ký máy khách động (RFC 7591), khám phá qua RFC 9728 / RFC 8414. Không cần khóa API. |
| Phạm vi | account: quyền truy cập được ủy quyền với tư cách là người dùng phê duyệt kết nối |
| Giá | Bao gồm trong mọi gói (áp dụng hạn mức gói). Các gói bắt đầu với bản dùng thử 7 ngày, không cần thẻ. |
| Thu hồi | Trong ứng dụng: Nhóm → Ứng dụng đã kết nối → Ngắt kết nối. Có hiệu lực vào yêu cầu tiếp theo. |
Kết nối máy khách
Mọi máy khách đều thực hiện cùng một quy trình bắt tay: trỏ nó đến điểm cuối, cửa sổ trình duyệt mở trang đồng ý của Attack Surface Scan, đăng nhập và nhấp vào Cho phép truy cập. Bạn cần có tài khoản Attack Surface Scan (bản dùng thử hoạt động) nhưng không cần khóa hoặc thiết lập thêm.
Claude (web, máy tính để bàn, di động)
Cài đặt → Trình kết nối → Thêm trình kết nối tùy chỉnh, sau đó dán URL điểm cuối. Claude khám phá cấu hình OAuth và hướng dẫn bạn phê duyệt.
https://mcp.attacksurfacescan.com/mcp
Claude Code
claude mcp add --transport http afs https://mcp.attacksurfacescan.com/mcp
Sau đó chạy /mcp trong một phiên để hoàn tất đăng nhập.
ChatGPT
Trình kết nối MCP tùy chỉnh yêu cầu chế độ nhà phát triển (các gói Pro, Plus, Business, Enterprise và Edu, trên ứng dụng web): Cài đặt → Ứng dụng → Cài đặt nâng cao → Chế độ nhà phát triển. Sau đó Cài đặt → Trình kết nối → Tạo, dán URL điểm cuối và chọn OAuth làm phương thức xác thực. Trên các gói không gian làm việc, quản trị viên có thể cần cho phép trình kết nối tùy chỉnh trước.
OpenAI Codex
codex mcp add afs --url https://mcp.attacksurfacescan.com/mcp
codex mcp login afs
Lệnh đăng nhập chạy luồng OAuth trong trình duyệt của bạn. Cấu hình được lưu vào ~/.codex/config.toml nếu bạn muốn quản lý ở đó.
Hermes
Thêm máy chủ trong bảng điều khiển (hermes dashboard → máy chủ MCP) hoặc trong ~/.hermes/config.yaml:
mcp_servers:
afs:
url: "https://mcp.attacksurfacescan.com/mcp"
auth: oauth
Cửa sổ trình duyệt sẽ mở để ủy quyền khi kết nối lần đầu.
Manus
Cài đặt → Trình kết nối → + Thêm trình kết nối → MCP tùy chỉnh → Cấu hình trực tiếp. Đặt tên là Attack Surface Scan, chọn giao thức vận chuyển HTTP, dán URL điểm cuối và lưu; Manus xác minh kết nối và hướng dẫn bạn đăng nhập.
OpenClaw
openclaw mcp add afs --url https://mcp.attacksurfacescan.com/mcp \
--transport streamable-http --auth oauth
openclaw mcp login afs
Lệnh đăng nhập in URL ủy quyền và hoàn tất trao đổi mã thông báo sau khi bạn phê duyệt trong trình duyệt. Kiểm tra bằng openclaw mcp status.
Cursor và các máy khách MCP khác
Thêm máy chủ vào cấu hình MCP của máy khách:
{
"mcpServers": {
"afs": { "url": "https://mcp.attacksurfacescan.com/mcp" }
}
}
Dùng thử
Sau khi kết nối, hãy hỏi trợ lý của bạn những điều như:
- "Quét attacksurfacescan.com và tóm tắt mọi thứ mới kể từ tuần trước."
- "Chứng chỉ nào của chúng ta hết hạn trong 30 ngày tới?"
- "Tắt phát hiện thiếu HSTS trên staging cho đến tháng 3, kèm ghi chú."
- "Tạo báo cáo PDF cho lần quét hôm qua."
- "Xếp ba tên miền này vào máy khách Acme và tóm tắt tình trạng của nhóm tài sản đó." (gói MSP)
Các công cụ có sẵn
Máy khách đã kết nối luôn thấy danh sách trực tiếp qua tools/list; bảng này là bản tóm tắt dễ đọc cho con người.
| Công cụ | Chức năng |
|---|---|
get_account | Gói, trạng thái đăng ký và mức sử dụng so với hạn mức |
list_domains | Các tên miền đã xác nhận, trạng thái xác minh và bằng chứng mà mỗi tên miền vẫn cần |
add_domain | Xác nhận một tên miền; xác minh ngay lập tức nếu email của bạn thuộc tên miền đó, nếu không sẽ trả về bản ghi TXT hoặc tệp cần xuất bản |
verify_domain | Chạy các bằng chứng sở hữu ngay bây giờ: tên miền email của bạn, mã thông báo TXT DNS và tệp well-known |
request_domain_approval | Gửi email cho ai đó tại tên miền và để họ phê duyệt việc giám sát tên miền đó |
start_scan | Xếp hàng quét thụ động một tên máy chủ đã xác minh; trả về scanId |
get_scan | Kết quả đầy đủ cho một lần quét: phát hiện, bằng chứng, khắc phục, điểm tình trạng |
list_scans | Các lần quét gần đây với điểm tóm tắt, mới nhất trước |
get_report | Kết xuất một lần quét đã hoàn tất dưới dạng PDF và trả về liên kết tải xuống |
check_report | Kiểm tra một công việc PDF vượt quá thời gian chờ nội tuyến của get_report |
list_changes | Những gì đã thay đổi trên toàn bộ tài sản: tên miền phụ, DNS, cổng, chứng chỉ, phát hiện |
list_lookalikes | Các tên miền giả mạo đã đăng ký của tên miền của bạn (chỉ quan sát qua DNS và nhật ký CT) |
list_certificates | Mọi điểm cuối được giám sát và chứng chỉ mà nó đang phục vụ: nhà phát hành, ngày hết hạn, tình trạng |
list_unknown_certificates | Chứng chỉ thấy trong nhật ký CT từ các CA mà bạn chưa ủy quyền, cùng danh sách CA được ủy quyền |
acknowledge_certificate | Đánh dấu một chứng chỉ không xác định là dự kiến, tùy chọn tin tưởng CA của nó từ bây giờ |
list_triage | Trạng thái phân loại theo từng phát hiện, bao gồm cả các lần tạm ngưng đã hết hạn |
set_triage | Xác nhận, tắt tiếng hoặc chấp nhận một phát hiện trên một mục tiêu |
list_clients | Không gian làm việc của máy khách và số lượng tên miền của chúng (gói MSP) |
add_client | Tạo không gian làm việc máy khách để xếp tên miền (gói MSP, quản trị viên) |
assign_domain_client | Xếp một tên miền dưới một máy khách: chỉ nhóm, quy tắc sở hữu không đổi |
get_branding | Danh tính nhãn trắng được đóng dấu lên báo cáo PDF (gói MSP) |
set_branding | Đặt tên công ty và màu nhấn cho báo cáo (gói MSP, quản trị viên) |
Câu hỏi
Tôi có cần khóa API không?
Không. Máy chủ sử dụng OAuth MCP tiêu chuẩn: máy khách của bạn tự đăng ký, trình duyệt của bạn mở trang đồng ý của Attack Surface Scan, bạn đăng nhập bằng tài khoản thông thường và nhấp Cho phép. Không có gì để sao chép từ bảng điều khiển và không có gì tồn tại lâu dài để rò rỉ vào tệp cấu hình.
Một tác nhân đã kết nối có thể làm gì (và không thể làm gì)?
Nó hoạt động với tư cách là người đã phê duyệt kết nối: nó có thể thêm và xác minh tên miền, chạy quét, đọc phát hiện và báo cáo, theo dõi nguồn cấp dữ liệu thay đổi và phân loại phát hiện. Trên các gói MSP, nó cũng có thể tổ chức không gian làm việc của máy khách và quản lý thương hiệu báo cáo. Nó không thể chạm vào thanh toán, quản lý nhóm hoặc xem dữ liệu của bất kỳ tài khoản nào khác. Quyền truy cập có thể bị thu hồi bất cứ lúc nào trong ứng dụng dưới Nhóm → Ứng dụng đã kết nối, và việc thu hồi có hiệu lực vào yêu cầu tiếp theo của kết nối.
Nó có thể quét các trang web tùy ý không?
Không. Bề mặt MCP đi qua cùng một cổng kiểm soát như ứng dụng: một tên máy chủ chỉ có thể quét được sau khi tài khoản chứng minh quyền kiểm soát tên miền của nó (bản ghi TXT DNS, tệp trên trang web, email công việc tại tên miền hoặc phê duyệt qua email), và các bằng chứng DNS và tệp được kiểm tra lại hàng đêm. Yêu cầu một tác nhân đã kết nối quét cơ sở hạ tầng của người khác sẽ thất bại giống như trong giao diện người dùng.
Có tốn thêm chi phí không?
Không. Máy chủ MCP được bao gồm trong mọi gói, kể cả bản dùng thử miễn phí. Các lần quét bắt đầu qua MCP tính vào cùng hạn mức hàng tháng như các lần quét bắt đầu trong ứng dụng, và các báo cáo PDF được tạo trên bản dùng thử không cần thẻ mang cùng hình mờ TRIAL.
Những máy khách nào được hỗ trợ?
Bất cứ thứ gì nói MCP qua Streamable HTTP với OAuth: Claude (trình kết nối web, máy tính để bàn và di động), Claude Code, ChatGPT (chế độ nhà phát triển), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor và các máy khách MCP khác hỗ trợ máy chủ từ xa với đăng ký máy khách động. Nếu máy khách của bạn có thể thêm máy chủ MCP từ xa bằng URL, nó có thể kết nối với Attack Surface Scan, và hướng dẫn kết nối bao gồm từng loại.
Kết nối có an toàn để giữ nguyên không?
Mã thông báo có thời hạn ngắn, chỉ được lưu dưới dạng băm phía chúng tôi và được liên kết với một kết nối mà bạn có thể xem và thu hồi trong ứng dụng, kèm người đã ủy quyền và lần sử dụng cuối. Nếu một thành viên nhóm rời đi, các kết nối của họ ngừng hoạt động ngay khi tư cách thành viên của họ kết thúc.