Bastion: External Attack Surface Monitoring

官方

Ask your AI assistant about your attack surface: run scans, catch expiring certificates and domains, triage findings, and generate reports.

你可以用 Bastion External Attack Surface Monitoring MCP 做什么?

  • 运行按需扫描 — 让您的助手对已验证的主机名执行 start_scan,并返回 scanId 以供跟踪。
  • 查看扫描结果 — 通过 get_scan 获取任何已完成扫描的完整发现、证据、修复步骤及安全态势评分。
  • 监控变更动态 — 使用 list_changes 查看子域、DNS、端口、证书及发现项中的变动情况。
  • 分类处理发现项 — 使用 set_triage 对目标上的发现项进行确认、静默或接受处理,包括已过期的抑制规则。
  • 生成PDF报告 — 请求 get_report 将已完成的扫描渲染为可下载的PDF,若运行时间较长,可使用 check_report 进行轮询。
  • 管理域名 — 使用 add_domain 认领新域名,通过 verify_domain 验证所有权,并使用 list_domains 列出所有已认领的域名。

文档

文档:MCP 服务器

将你的 AI 助手连接到你的攻击面。

Bastion 提供托管的 MCP 服务器,因此 Claude 和其他 AI 代理可以运行扫描、读取发现、查看变更流、分类处理并获取 PDF 报告。所有这些都可以在聊天中完成,针对你的账户已验证的域名,无需安装任何东西,也无需管理 API 密钥。

开始免费试用 连接指南 ↓

服务器详情

端点https://mcp.bastionscan.com/mcp
传输方式Streamable HTTP(无状态;无需 SSE)
认证方式OAuth 2.1:授权码 + PKCE,动态客户端注册(RFC 7591),通过 RFC 9728 / RFC 8414 发现。无需 API 密钥。
权限范围account:以批准连接的用户身份进行委托访问
定价包含在所有套餐中(适用套餐配额)。套餐以 7 天试用开始,无需银行卡。
撤销在应用内:Team → Connected apps → Disconnect。在下一次请求时生效。

连接客户端

每个客户端都遵循相同的握手流程:将其指向端点,浏览器窗口会打开 Bastion 的同意页面,登录并点击 Allow access。你需要一个 Bastion 账户(试用版即可),但无需密钥或额外设置。

Claude(Web、桌面、移动端)

Settings → Connectors → Add custom connector,然后粘贴端点 URL。Claude 会发现 OAuth 配置并引导你完成授权。

https://mcp.bastionscan.com/mcp

Claude Code

claude mcp add --transport http bastion https://mcp.bastionscan.com/mcp

然后在会话中运行 /mcp 以完成登录。

ChatGPT

自定义 MCP 连接器需要开发者模式(Pro、Plus、Business、Enterprise 和 Edu 套餐,在 Web 应用中):Settings → Apps → Advanced settings → Developer mode。然后 Settings → Connectors → Create,粘贴端点 URL 并选择 OAuth 作为认证方法。在 workspace 套餐中,管理员可能需要先允许自定义连接器。

OpenAI Codex

codex mcp add bastion --url https://mcp.bastionscan.com/mcp
codex mcp login bastion

登录命令会在你的浏览器中运行 OAuth 流程。如果你更愿意在那里管理配置,配置会保存在 ~/.codex/config.toml 中。

Hermes

在仪表板中添加服务器(hermes dashboard → MCP servers),或在 ~/.hermes/config.yaml 中:

mcp_servers:
  bastion:
    url: "https://mcp.bastionscan.com/mcp"
    auth: oauth

首次连接时会打开浏览器窗口进行授权。

Manus

Settings → Connectors → + Add Connectors → Custom MCP → Direct Configuration。将其命名为 Bastion,选择 HTTP 传输方式,粘贴端点 URL 并保存;Manus 会验证连接并引导你完成登录。

OpenClaw

openclaw mcp add bastion --url https://mcp.bastionscan.com/mcp \
  --transport streamable-http --auth oauth
openclaw mcp login bastion

登录命令会打印授权 URL,并在你在浏览器中批准后完成令牌交换。使用 openclaw mcp status 检查。

Cursor 和其他 MCP 客户端

将服务器添加到你的客户端的 MCP 配置中:

{
  "mcpServers": {
    "bastion": { "url": "https://mcp.bastionscan.com/mcp" }
  }
}

试试看

连接后,你可以向助手提出类似这样的问题:

  • “扫描 bastionscan.com 并总结自上周以来的所有新增内容。”
  • “我们有哪些证书将在未来 30 天内过期?”
  • “将 staging 上缺失 HSTS 的发现静音到三月,并附上备注。”
  • “生成昨天扫描的 PDF 报告。”
  • “将这三个域名归入 Acme 客户端,并总结该资产组合的安全态势。”(MSP 套餐)

可用工具

连接的客户端始终通过 tools/list 查看实时列表;此表是便于人类阅读的摘要。

工具功能
get_account套餐、订阅状态及使用量对比限制
list_domains已认领的域名、验证状态以及每个域名所需的 DNS TXT 记录
add_domain认领域名;返回需要发布的 TXT 记录(此时尚未扫描任何内容)
verify_domain立即检查 DNS TXT 所有权令牌
start_scan排队对已验证的主机名进行被动扫描;返回 scanId
get_scan单次扫描的完整结果:发现、证据、修复建议、态势评分
list_scans最近的扫描及摘要评分,最新的在前
get_report将已完成的扫描渲染为 PDF 并返回下载链接
check_report轮询超出 get_report 内联等待时间的 PDF 任务
list_changes资产组合中发生了什么变化:子域名、DNS、端口、证书、发现
list_lookalikes你域名的已注册仿冒域名(仅通过 DNS 和 CT 日志观察)
list_triage每个发现的分类处理状态,包括已过期的抑制
set_triage对单个目标上的发现进行确认、静音或接受
list_clients客户端工作区及其域名数量(MSP 套餐)
add_client创建客户端工作区以归类域名(MSP 套餐,管理员)
assign_domain_client将域名归入客户端:仅分组,所有权规则不变
get_branding印在 PDF 报告上的白标身份(MSP 套餐)
set_branding设置报告的公司名称和强调色(MSP 套餐,管理员)

常见问题

我需要 API 密钥吗?

不需要。服务器使用标准的 MCP OAuth:你的客户端会自行注册,你的浏览器会打开 Bastion 的同意页面,你用普通账户登录并点击 Allow。无需从仪表板复制任何内容,也没有长期有效的凭据会泄露到配置文件中。

已连接的代理能做什么(以及不能做什么)?

它代表批准连接的用户行事:可以添加和验证域名、运行扫描、读取发现和报告、查看变更流以及分类处理发现。在 MSP 套餐中,它还可以组织客户端工作区和管理报告品牌。它不能接触计费、管理团队或查看任何其他账户的数据。可以随时在应用中的 Team → Connected apps 下撤销访问权限,撤销将在连接的下一次请求时生效。

它可以扫描任意网站吗?

不可以。MCP 表面区域与应用本身经过完全相同的门槛:只有账户通过 DNS TXT 记录证明对域名的控制权后,主机名才可被扫描,并且该证明每晚都会重新检查。让已连接的代理扫描他人的基础架构会以与在 UI 中相同的方式失败。

需要额外付费吗?

不需要。MCP 服务器包含在所有套餐中,包括免费试用。通过 MCP 启动的扫描与应用内启动的扫描计入相同的月度配额,在无需银行卡注册的试用版上生成的 PDF 报告带有相同的 TRIAL 水印。

支持哪些客户端?

任何支持通过带 OAuth 的 Streamable HTTP 使用 MCP 的客户端:Claude(Web、桌面和移动端连接器)、Claude Code、ChatGPT(开发者模式)、OpenAI Codex、Hermes、Manus、OpenClaw、Cursor,以及其他支持通过动态客户端注册连接远程服务器的 MCP 客户端。如果你的客户端可以通过 URL 添加远程 MCP 服务器,它就可以连接到 Bastion,连接指南涵盖了每一个。

让连接保持存在安全吗?

令牌是短期的,仅以哈希形式存储在我们这边,并绑定到你在应用中可以看到和撤销的连接,包括授权它的人和最后使用时间。如果团队成员离开,他们的连接会在其成员资格结束的那一刻停止工作。