Bastion: External Attack Surface Monitoring
官方向您的AI助手询问攻击面情况:运行扫描、捕获即将过期的证书和域名、对发现进行分类,并生成报告。
你可以用 Bastion External Attack Surface Monitoring MCP 做什么?
-
运行按需扫描 — 让您的助手对已验证的主机名排队执行被动扫描,并通过
start_scan返回扫描 ID。 -
获取扫描结果与态势评分 — 使用
get_scan检索任意扫描的完整发现、证据、修复步骤及态势评分。 -
监控证书健康状态 — 通过
list_certificates和list_unknown_certificates列出所有受监控端点的证书,包括颁发者、到期时间和健康状态,或标记未知 CA。 -
跟踪资产变化 — 使用
list_changes查询自指定日期以来子域名、DNS、端口、证书或发现项的变化。 -
分类处理发现项 — 通过
set_triage对目标上的发现项进行确认、静默或接受处理,包括已过期的抑制规则。 -
生成 PDF 报告 — 请求将已完成的扫描渲染为 PDF,并通过
get_report获取下载链接。
文档
将您的 AI 助手连接到您的攻击面。
Attack Surface Scan 提供托管的 MCP 服务器,因此 Claude 和其他 AI 代理可以运行扫描、读取发现结果、查看变更动态、进行分诊并获取 PDF 报告。所有这些都可以在聊天中完成,针对您账户已验证的域名,无需安装任何内容,也无需管理 API 密钥。
服务器详情
| 端点 | https://mcp.attacksurfacescan.com/mcp |
|---|---|
| 传输方式 | Streamable HTTP(无状态;不需要 SSE) |
| 认证 | OAuth 2.1:授权码 + PKCE,动态客户端注册(RFC 7591),通过 RFC 9728 / RFC 8414 进行发现。无需 API 密钥。 |
| 范围 | account:以批准连接的用户身份进行委派访问 |
| 定价 | 所有套餐均包含(适用套餐配额)。套餐 从 7 天试用开始,无需信用卡。 |
| 撤销 | 应用内:团队 → 已连接的应用 → 断开连接。在下一次请求时生效。 |
连接客户端
每个客户端都遵循相同的握手流程:将其指向端点,浏览器窗口会打开 Attack Surface Scan 的同意页面,登录并点击 允许访问。您需要一个 Attack Surface Scan 账户(试用版可用),但无需密钥或额外设置。
Claude(网页版、桌面版、移动版)
设置 → 连接器 → 添加自定义连接器,然后粘贴端点 URL。Claude 会自动发现 OAuth 配置并引导您完成授权。
https://mcp.attacksurfacescan.com/mcp
Claude Code
claude mcp add --transport http afs https://mcp.attacksurfacescan.com/mcp
然后在会话中运行 /mcp 以完成登录。
ChatGPT
自定义 MCP 连接器需要开发者模式(Pro、Plus、Business、Enterprise 和 Edu 套餐,在网页应用中):设置 → 应用 → 高级设置 → 开发者模式。然后 设置 → 连接器 → 创建,粘贴端点 URL 并选择 OAuth 作为认证方法。在工作区套餐中,管理员可能需要先允许自定义连接器。
OpenAI Codex
codex mcp add afs --url https://mcp.attacksurfacescan.com/mcp
codex mcp login afs
登录命令会在您的浏览器中运行 OAuth 流程。如果您更愿意在那里管理配置,配置会保存在 ~/.codex/config.toml 中。
Hermes
在仪表板中添加服务器(hermes dashboard → MCP 服务器),或在 ~/.hermes/config.yaml 中:
mcp_servers:
afs:
url: "https://mcp.attacksurfacescan.com/mcp"
auth: oauth
首次连接时会打开浏览器窗口进行授权。
Manus
设置 → 连接器 → + 添加连接器 → 自定义 MCP → 直接配置。将其命名为 Attack Surface Scan,选择 HTTP 传输方式,粘贴端点 URL 并保存;Manus 会验证连接并引导您完成登录。
OpenClaw
openclaw mcp add afs --url https://mcp.attacksurfacescan.com/mcp \
--transport streamable-http --auth oauth
openclaw mcp login afs
登录命令会打印授权 URL,并在您在浏览器中批准后完成令牌交换。使用 openclaw mcp status 进行检查。
Cursor 和其他 MCP 客户端
将服务器添加到您客户端的 MCP 配置中:
{
"mcpServers": {
"afs": { "url": "https://mcp.attacksurfacescan.com/mcp" }
}
}
试用
连接后,您可以向助手询问以下问题:
- “扫描 attacksurfacescan.com 并总结自上周以来新增的内容。”
- “我们哪些证书将在未来 30 天内过期?”
- “将 staging 上缺失 HSTS 的发现静音到三月,并附上备注。”
- “生成昨天扫描的 PDF 报告。”
- “将这三个域名归入 Acme 客户名下,并总结该资产组合的状况。”(MSP 套餐)
可用工具
已连接的客户端始终通过 tools/list 查看实时列表;此表格是供人阅读的摘要。
| 工具 | 功能 |
|---|---|
get_account | 套餐、订阅状态以及配额使用情况 |
list_domains | 已认领的域名、验证状态以及每个域名仍需的证明 |
add_domain | 认领域名;如果您的邮箱在该域名下则立即验证,否则返回需要发布的 TXT 记录或文件 |
verify_domain | 立即运行所有权证明:您的邮箱域名、DNS TXT 令牌和 well-known 文件 |
request_domain_approval | 向该域名下的某人发送电子邮件,让他们批准监控该域名 |
start_scan | 对已验证的主机名排队进行被动扫描;返回 scanId |
get_scan | 单次扫描的完整结果:发现、证据、修复建议、态势评分 |
list_scans | 最近的扫描及摘要评分,最新的在前 |
get_report | 将已完成的扫描渲染为 PDF 并返回下载链接 |
check_report | 轮询超出 get_report 内联等待时间的 PDF 任务 |
list_changes | 资产组合中的变化:子域名、DNS、端口、证书、发现 |
list_lookalikes | 您域名的已注册仿冒域名(仅通过 DNS 和 CT 日志观察) |
list_certificates | 每个受监控的端点及其提供的证书:颁发者、过期时间、健康状况 |
list_unknown_certificates | 在 CT 日志中看到的来自您未授权 CA 的证书,以及授权 CA 列表 |
acknowledge_certificate | 将未知证书标记为预期证书,可选地从此信任其 CA |
list_triage | 每个发现的分类状态,包括已过期的静默 |
set_triage | 对单个目标的发现进行确认、静默或接受 |
list_clients | 客户端工作区及其域名数量(MSP 套餐) |
add_client | 创建客户端工作区以归入域名(MSP 套餐,管理员) |
assign_domain_client | 将域名归入客户端:仅分组,所有权规则不变 |
get_branding | 印在 PDF 报告上的白标身份(MSP 套餐) |
set_branding | 设置报告公司名称和强调色(MSP 套餐,管理员) |
常见问题
我需要 API 密钥吗?
不需要。服务器使用标准的 MCP OAuth:您的客户端自行注册,您的浏览器打开 Attack Surface Scan 的同意页面,您使用正常账户登录并点击允许。无需从仪表板复制任何内容,也不会有长期有效的密钥泄漏到配置文件中。
已连接的代理可以做什么(和不能做什么)?
它代表批准连接的用户行事:它可以添加和验证域名、运行扫描、读取发现和报告、查看变更动态以及分类发现。在 MSP 套餐中,它还可以组织客户端工作区和管理报告品牌。它不能访问计费、管理团队或查看任何其他账户的数据。您可以随时在应用中的 团队 → 已连接的应用 下撤销访问权限,撤销将在连接的下一次请求时生效。
它可以扫描任意网站吗?
不能。MCP 表面与应用程序通过完全相同的门槛:只有在账户证明了对域名的控制权(DNS TXT 记录、网站上的文件、该域名下的工作邮箱或通过电子邮件批准)后,主机名才可被扫描,并且 DNS 和文件证明每晚都会重新检查。要求已连接的代理扫描他人的基础设施会像在 UI 中一样失败。
需要额外付费吗?
不需要。MCP 服务器包含在所有套餐中,包括免费试用。通过 MCP 启动的扫描与在应用程序中启动的扫描计入相同的月度配额,在无信用卡注册试用中生成的 PDF 报告带有相同的 TRIAL 水印。
支持哪些客户端?
任何支持通过 Streamable HTTP 和 OAuth 使用 MCP 的客户端:Claude(网页版、桌面版和移动版连接器)、Claude Code、ChatGPT(开发者模式)、OpenAI Codex、Hermes、Manus、OpenClaw、Cursor 以及其他支持远程服务器和动态客户端注册的 MCP 客户端。如果您的客户端可以通过 URL 添加远程 MCP 服务器,它就可以连接到 Attack Surface Scan,连接指南 涵盖了每一种客户端。
连接保持就位是否安全?
令牌是短期的,仅以哈希形式存储在我们这边,并绑定到您可以在应用中查看和撤销的连接,包括授权人和最后使用时间。如果团队成员离开,他们的连接会在其成员资格结束的瞬间停止工作。