Bastion: External Attack Surface Monitoring

chính thức

Hãy hỏi trợ lý AI của bạn về bề mặt tấn công của bạn: chạy quét, phát hiện chứng chỉ và tên miền sắp hết hạn, phân loại kết quả và tạo báo cáo.

Bạn có thể làm gì với Bastion External Attack Surface Monitoring MCP?

  • Chạy quét theo yêu cầu — Yêu cầu trợ lý của bạn start_scan trên một tên miền đã xác minh, sau đó get_scan để xem xét các phát hiện, bằng chứng và các bước khắc phục.

  • Theo dõi các thay đổi trong hệ thống — Sử dụng list_changes để xem những gì đã thay đổi trên các tên miền phụ, DNS, cổng, chứng chỉ hoặc phát hiện kể từ lần kiểm tra trước.

  • Phân loại các phát hiện bảo mật — Yêu cầu trợ lý của bạn set_triage để xác nhận, tắt tiếng hoặc chấp nhận một phát hiện trên một mục tiêu cụ thể, kèm theo ghi chú tùy chọn.

  • Tạo báo cáo PDF — Yêu cầu get_report cho một lần quét đã hoàn tất và sử dụng check_report để kiểm tra trạng thái công việc nếu nó kéo dài hơn thời gian chờ trực tiếp.

  • Quản lý danh mục tên miền — Yêu cầu list_domains để xem trạng thái xác minh, add_domain để thêm tên miền mới, hoặc verify_domain để xác nhận quyền sở hữu qua bản ghi DNS TXT.

  • Tổ chức không gian làm việc của khách hàng — Trên các gói MSP, sử dụng list_clients, add_clientassign_domain_client để phân loại tên miền theo nhóm khách hàng và tóm tắt tình trạng hệ thống.

Tài liệu

Docs: MCP server

Kết nối trợ lý AI của bạn với bề mặt tấn công của bạn.

Attack Surface Scan cung cấp một máy chủ MCP được lưu trữ, để Claude và các tác nhân AI khác có thể chạy quét, đọc các phát hiện, theo dõi luồng thay đổi, phân loại và tải báo cáo PDF. Tất cả đều trong cuộc trò chuyện, đối với các tên miền mà tài khoản của bạn đã xác minh, không cần cài đặt gì và không cần quản lý khóa API.

Bắt đầu dùng thử miễn phí Hướng dẫn kết nối ↓

Chi tiết máy chủ

Điểm cuốihttps://mcp.attacksurfacescan.com/mcp
Giao thức vận chuyểnStreamable HTTP (không trạng thái; không yêu cầu SSE)
Xác thựcOAuth 2.1: mã ủy quyền + PKCE, đăng ký máy khách động (RFC 7591), khám phá qua RFC 9728 / RFC 8414. Không cần khóa API.
Phạm vitài khoản: quyền truy cập được ủy quyền với tư cách là người dùng phê duyệt kết nối
GiáBao gồm trong mọi gói (áp dụng hạn mức gói). Các gói bắt đầu với bản dùng thử 7 ngày, không cần thẻ.
Thu hồiTrong ứng dụng: Team → Connected apps → Disconnect. Có hiệu lực từ yêu cầu tiếp theo.

Kết nối máy khách

Mọi máy khách đều thực hiện cùng một quy trình bắt tay: trỏ nó đến điểm cuối, cửa sổ trình duyệt mở trang đồng ý của Attack Surface Scan, đăng nhập và nhấp vào Allow access. Bạn cần có tài khoản Attack Surface Scan (bản dùng thử hoạt động) nhưng không cần khóa hoặc thiết lập thêm.

Claude (web, máy tính để bàn, di động)

Settings → Connectors → Add custom connector, sau đó dán URL điểm cuối. Claude khám phá cấu hình OAuth và hướng dẫn bạn phê duyệt.

https://mcp.attacksurfacescan.com/mcp

Claude Code

claude mcp add --transport http afs https://mcp.attacksurfacescan.com/mcp

Sau đó chạy /mcp trong một phiên để hoàn tất đăng nhập.

ChatGPT

Trình kết nối MCP tùy chỉnh yêu cầu chế độ nhà phát triển (các gói Pro, Plus, Business, Enterprise và Edu, trên ứng dụng web): Settings → Apps → Advanced settings → Developer mode. Sau đó Settings → Connectors → Create, dán URL điểm cuối và chọn OAuth làm phương thức xác thực. Trên các gói không gian làm việc, quản trị viên có thể cần cho phép trình kết nối tùy chỉnh trước.

OpenAI Codex

codex mcp add afs --url https://mcp.attacksurfacescan.com/mcp
codex mcp login afs

Lệnh đăng nhập chạy luồng OAuth trong trình duyệt của bạn. Cấu hình được lưu vào ~/.codex/config.toml nếu bạn muốn quản lý nó ở đó.

Hermes

Thêm máy chủ trong bảng điều khiển (hermes dashboard → MCP servers), hoặc trong ~/.hermes/config.yaml:

mcp_servers:
  afs:
    url: "https://mcp.attacksurfacescan.com/mcp"
    auth: oauth

Cửa sổ trình duyệt sẽ mở để ủy quyền khi kết nối lần đầu.

Manus

Settings → Connectors → + Add Connectors → Custom MCP → Direct Configuration. Đặt tên là Attack Surface Scan, chọn giao thức vận chuyển HTTP, dán URL điểm cuối và lưu; Manus xác minh kết nối và hướng dẫn bạn đăng nhập.

OpenClaw

openclaw mcp add afs --url https://mcp.attacksurfacescan.com/mcp \
  --transport streamable-http --auth oauth
openclaw mcp login afs

Lệnh đăng nhập in URL ủy quyền và hoàn tất trao đổi mã thông báo sau khi bạn phê duyệt trong trình duyệt. Kiểm tra bằng openclaw mcp status.

Cursor và các máy khách MCP khác

Thêm máy chủ vào cấu hình MCP của máy khách:

{
  "mcpServers": {
    "afs": { "url": "https://mcp.attacksurfacescan.com/mcp" }
  }
}

Dùng thử

Sau khi kết nối, hãy hỏi trợ lý của bạn những điều như:

  • "Quét attacksurfacescan.com và tóm tắt mọi thứ mới kể từ tuần trước."
  • "Chứng chỉ nào của chúng ta hết hạn trong 30 ngày tới?"
  • "Tắt phát hiện thiếu HSTS trên staging cho đến tháng 3, kèm ghi chú."
  • "Tạo báo cáo PDF cho lần quét hôm qua."
  • "Xếp ba tên miền này vào máy khách Acme và tóm tắt tình trạng của nhóm tài sản đó." (gói MSP)

Các công cụ có sẵn

Máy khách đã kết nối luôn thấy danh sách trực tiếp qua tools/list; bảng này là bản tóm tắt dễ đọc cho con người.

Công cụChức năng
get_accountGói, trạng thái đăng ký và mức sử dụng so với giới hạn
list_domainsTên miền đã xác nhận, trạng thái xác minh và bản ghi DNS TXT mà mỗi tên miền cần
add_domainXác nhận một tên miền; trả về bản ghi TXT cần xuất bản (chưa quét gì)
verify_domainKiểm tra mã thông báo sở hữu DNS TXT ngay lập tức
start_scanXếp hàng quét thụ động một hostname đã xác minh; trả về scanId
get_scanKết quả đầy đủ cho một lần quét: phát hiện, bằng chứng, khắc phục, điểm tình trạng
list_scansCác lần quét gần đây với điểm tóm tắt, mới nhất trước
get_reportKết xuất một lần quét hoàn tất thành PDF và trả về liên kết tải xuống
check_reportKiểm tra một công việc PDF vượt quá thời gian chờ nội tuyến của get_report
list_changesNhững gì đã thay đổi trên toàn bộ tài sản: tên miền phụ, DNS, cổng, chứng chỉ, phát hiện
list_lookalikesCác tên miền giả mạo đã đăng ký của tên miền của bạn (chỉ quan sát qua DNS và nhật ký CT)
list_triageTrạng thái phân loại theo từng phát hiện, bao gồm cả các lần tạm ẩn đã hết hạn
set_triageXác nhận, tắt tiếng hoặc chấp nhận một phát hiện trên một mục tiêu
list_clientsKhông gian làm việc của máy khách và số lượng tên miền của họ (gói MSP)
add_clientTạo không gian làm việc của máy khách để xếp tên miền (gói MSP, quản trị viên)
assign_domain_clientXếp một tên miền dưới một máy khách: chỉ nhóm, quy tắc sở hữu không đổi
get_brandingNhận diện thương hiệu trắng được đóng dấu trên báo cáo PDF (gói MSP)
set_brandingĐặt tên công ty và màu nhấn cho báo cáo (gói MSP, quản trị viên)

Câu hỏi

Tôi có cần khóa API không?

Không. Máy chủ sử dụng MCP OAuth tiêu chuẩn: máy khách của bạn tự đăng ký, trình duyệt của bạn mở trang đồng ý của Attack Surface Scan, bạn đăng nhập bằng tài khoản thông thường và nhấp Allow. Không có gì để sao chép từ bảng điều khiển và không có gì tồn tại lâu dài để rò rỉ vào tệp cấu hình.

Một tác nhân đã kết nối có thể làm gì (và không thể làm gì)?

Nó hoạt động với tư cách là người đã phê duyệt kết nối: nó có thể thêm và xác minh tên miền, chạy quét, đọc phát hiện và báo cáo, theo dõi luồng thay đổi và phân loại phát hiện. Trên các gói MSP, nó cũng có thể tổ chức không gian làm việc của máy khách và quản lý thương hiệu báo cáo. Nó không thể chạm vào thanh toán, quản lý nhóm hoặc xem dữ liệu của bất kỳ tài khoản nào khác. Quyền truy cập có thể bị thu hồi bất cứ lúc nào trong ứng dụng dưới Team → Connected apps, và việc thu hồi có hiệu lực từ yêu cầu tiếp theo của kết nối.

Nó có thể quét các trang web tùy ý không?

Không. Bề mặt MCP đi qua cùng một cổng chính xác như ứng dụng: một hostname chỉ có thể quét được sau khi tài khoản chứng minh quyền kiểm soát tên miền của nó bằng bản ghi DNS TXT, và bằng chứng đó được kiểm tra lại hàng đêm. Yêu cầu một tác nhân đã kết nối quét cơ sở hạ tầng của người khác sẽ thất bại giống như cách nó thất bại trong giao diện người dùng.

Nó có tốn thêm chi phí không?

Không. Máy chủ MCP được bao gồm trong mọi gói, kể cả bản dùng thử miễn phí. Các lần quét bắt đầu qua MCP tính vào cùng hạn mức hàng tháng như các lần quét bắt đầu trong ứng dụng, và các báo cáo PDF được tạo trên bản dùng thử đăng ký không cần thẻ mang cùng hình mờ TRIAL.

Những máy khách nào được hỗ trợ?

Bất cứ thứ gì nói MCP qua Streamable HTTP với OAuth: Claude (trình kết nối web, máy tính để bàn và di động), Claude Code, ChatGPT (chế độ nhà phát triển), OpenAI Codex, Hermes, Manus, OpenClaw, Cursor và các máy khách MCP khác hỗ trợ máy chủ từ xa với đăng ký máy khách động. Nếu máy khách của bạn có thể thêm máy chủ MCP từ xa bằng URL, nó có thể kết nối với Attack Surface Scan và hướng dẫn kết nối bao gồm từng loại.

Kết nối có an toàn để giữ nguyên không?

Mã thông báo có thời hạn ngắn, chỉ được lưu dưới dạng băm phía chúng tôi và được liên kết với một kết nối mà bạn có thể xem và thu hồi trong ứng dụng, với người đã ủy quyền và thời điểm sử dụng lần cuối. Nếu một thành viên trong nhóm rời đi, các kết nối của họ ngừng hoạt động ngay khi tư cách thành viên của họ kết thúc.