Bastion: External Attack Surface Monitoring
官方Ask your AI assistant about your attack surface: run scans, catch expiring certificates and domains, triage findings, and generate reports.
你可以用 Bastion External Attack Surface Monitoring MCP 做什么?
- 运行按需扫描 — 让您的助手对已验证的主机名执行
start_scan,并返回scanId以供跟踪。 - 查看扫描结果 — 通过
get_scan获取任何已完成扫描的完整发现、证据、修复步骤及安全态势评分。 - 监控变更动态 — 使用
list_changes查看子域、DNS、端口、证书及发现项中的变动情况。 - 分类处理发现项 — 使用
set_triage对目标上的发现项进行确认、静默或接受处理,包括已过期的抑制规则。 - 生成PDF报告 — 请求
get_report将已完成的扫描渲染为可下载的PDF,若运行时间较长,可使用check_report进行轮询。 - 管理域名 — 使用
add_domain认领新域名,通过verify_domain验证所有权,并使用list_domains列出所有已认领的域名。
文档
文档:MCP 服务器
将你的 AI 助手连接到你的攻击面。
Bastion 提供托管的 MCP 服务器,因此 Claude 和其他 AI 代理可以运行扫描、读取发现、查看变更流、分类处理并获取 PDF 报告。所有这些都可以在聊天中完成,针对你的账户已验证的域名,无需安装任何东西,也无需管理 API 密钥。
开始免费试用 连接指南 ↓
服务器详情
| 端点 | https://mcp.bastionscan.com/mcp |
|---|---|
| 传输方式 | Streamable HTTP(无状态;无需 SSE) |
| 认证方式 | OAuth 2.1:授权码 + PKCE,动态客户端注册(RFC 7591),通过 RFC 9728 / RFC 8414 发现。无需 API 密钥。 |
| 权限范围 | account:以批准连接的用户身份进行委托访问 |
| 定价 | 包含在所有套餐中(适用套餐配额)。套餐以 7 天试用开始,无需银行卡。 |
| 撤销 | 在应用内:Team → Connected apps → Disconnect。在下一次请求时生效。 |
连接客户端
每个客户端都遵循相同的握手流程:将其指向端点,浏览器窗口会打开 Bastion 的同意页面,登录并点击 Allow access。你需要一个 Bastion 账户(试用版即可),但无需密钥或额外设置。
Claude(Web、桌面、移动端)
Settings → Connectors → Add custom connector,然后粘贴端点 URL。Claude 会发现 OAuth 配置并引导你完成授权。
https://mcp.bastionscan.com/mcp
Claude Code
claude mcp add --transport http bastion https://mcp.bastionscan.com/mcp
然后在会话中运行 /mcp 以完成登录。
ChatGPT
自定义 MCP 连接器需要开发者模式(Pro、Plus、Business、Enterprise 和 Edu 套餐,在 Web 应用中):Settings → Apps → Advanced settings → Developer mode。然后 Settings → Connectors → Create,粘贴端点 URL 并选择 OAuth 作为认证方法。在 workspace 套餐中,管理员可能需要先允许自定义连接器。
OpenAI Codex
codex mcp add bastion --url https://mcp.bastionscan.com/mcp
codex mcp login bastion
登录命令会在你的浏览器中运行 OAuth 流程。如果你更愿意在那里管理配置,配置会保存在 ~/.codex/config.toml 中。
Hermes
在仪表板中添加服务器(hermes dashboard → MCP servers),或在 ~/.hermes/config.yaml 中:
mcp_servers:
bastion:
url: "https://mcp.bastionscan.com/mcp"
auth: oauth
首次连接时会打开浏览器窗口进行授权。
Manus
Settings → Connectors → + Add Connectors → Custom MCP → Direct Configuration。将其命名为 Bastion,选择 HTTP 传输方式,粘贴端点 URL 并保存;Manus 会验证连接并引导你完成登录。
OpenClaw
openclaw mcp add bastion --url https://mcp.bastionscan.com/mcp \
--transport streamable-http --auth oauth
openclaw mcp login bastion
登录命令会打印授权 URL,并在你在浏览器中批准后完成令牌交换。使用 openclaw mcp status 检查。
Cursor 和其他 MCP 客户端
将服务器添加到你的客户端的 MCP 配置中:
{
"mcpServers": {
"bastion": { "url": "https://mcp.bastionscan.com/mcp" }
}
}
试试看
连接后,你可以向助手提出类似这样的问题:
- “扫描 bastionscan.com 并总结自上周以来的所有新增内容。”
- “我们有哪些证书将在未来 30 天内过期?”
- “将 staging 上缺失 HSTS 的发现静音到三月,并附上备注。”
- “生成昨天扫描的 PDF 报告。”
- “将这三个域名归入 Acme 客户端,并总结该资产组合的安全态势。”(MSP 套餐)
可用工具
连接的客户端始终通过 tools/list 查看实时列表;此表是便于人类阅读的摘要。
| 工具 | 功能 |
|---|---|
| get_account | 套餐、订阅状态及使用量对比限制 |
| list_domains | 已认领的域名、验证状态以及每个域名所需的 DNS TXT 记录 |
| add_domain | 认领域名;返回需要发布的 TXT 记录(此时尚未扫描任何内容) |
| verify_domain | 立即检查 DNS TXT 所有权令牌 |
| start_scan | 排队对已验证的主机名进行被动扫描;返回 scanId |
| get_scan | 单次扫描的完整结果:发现、证据、修复建议、态势评分 |
| list_scans | 最近的扫描及摘要评分,最新的在前 |
| get_report | 将已完成的扫描渲染为 PDF 并返回下载链接 |
| check_report | 轮询超出 get_report 内联等待时间的 PDF 任务 |
| list_changes | 资产组合中发生了什么变化:子域名、DNS、端口、证书、发现 |
| list_lookalikes | 你域名的已注册仿冒域名(仅通过 DNS 和 CT 日志观察) |
| list_triage | 每个发现的分类处理状态,包括已过期的抑制 |
| set_triage | 对单个目标上的发现进行确认、静音或接受 |
| list_clients | 客户端工作区及其域名数量(MSP 套餐) |
| add_client | 创建客户端工作区以归类域名(MSP 套餐,管理员) |
| assign_domain_client | 将域名归入客户端:仅分组,所有权规则不变 |
| get_branding | 印在 PDF 报告上的白标身份(MSP 套餐) |
| set_branding | 设置报告的公司名称和强调色(MSP 套餐,管理员) |
常见问题
我需要 API 密钥吗?
不需要。服务器使用标准的 MCP OAuth:你的客户端会自行注册,你的浏览器会打开 Bastion 的同意页面,你用普通账户登录并点击 Allow。无需从仪表板复制任何内容,也没有长期有效的凭据会泄露到配置文件中。
已连接的代理能做什么(以及不能做什么)?
它代表批准连接的用户行事:可以添加和验证域名、运行扫描、读取发现和报告、查看变更流以及分类处理发现。在 MSP 套餐中,它还可以组织客户端工作区和管理报告品牌。它不能接触计费、管理团队或查看任何其他账户的数据。可以随时在应用中的 Team → Connected apps 下撤销访问权限,撤销将在连接的下一次请求时生效。
它可以扫描任意网站吗?
不可以。MCP 表面区域与应用本身经过完全相同的门槛:只有账户通过 DNS TXT 记录证明对域名的控制权后,主机名才可被扫描,并且该证明每晚都会重新检查。让已连接的代理扫描他人的基础架构会以与在 UI 中相同的方式失败。
需要额外付费吗?
不需要。MCP 服务器包含在所有套餐中,包括免费试用。通过 MCP 启动的扫描与应用内启动的扫描计入相同的月度配额,在无需银行卡注册的试用版上生成的 PDF 报告带有相同的 TRIAL 水印。
支持哪些客户端?
任何支持通过带 OAuth 的 Streamable HTTP 使用 MCP 的客户端:Claude(Web、桌面和移动端连接器)、Claude Code、ChatGPT(开发者模式)、OpenAI Codex、Hermes、Manus、OpenClaw、Cursor,以及其他支持通过动态客户端注册连接远程服务器的 MCP 客户端。如果你的客户端可以通过 URL 添加远程 MCP 服务器,它就可以连接到 Bastion,连接指南涵盖了每一个。
让连接保持存在安全吗?
令牌是短期的,仅以哈希形式存储在我们这边,并绑定到你在应用中可以看到和撤销的连接,包括授权它的人和最后使用时间。如果团队成员离开,他们的连接会在其成员资格结束的那一刻停止工作。