Bastion: External Attack Surface Monitoring
官方Ask your AI assistant about your attack surface: run scans, catch expiring certificates and domains, triage findings, and generate reports.
你可以用 Bastion External Attack Surface Monitoring MCP 做什麼?
- 執行隨選掃描 — 要求您的助理對已驗證的主機名稱執行
start_scan,並回傳scanId以供追蹤。 - 檢閱掃描結果 — 透過
get_scan擷取任何已完成掃描的完整發現、證據、修復步驟與態勢評分。 - 監控變更動態 — 使用
list_changes查看子網域、DNS、連接埠、憑證與發現項目的變動情況。 - 分流發現項目 — 使用
set_triage對目標上的發現項目進行確認、靜音或接受,包括已逾期的抑制設定。 - 產生 PDF 報告 — 要求
get_report將已完成的掃描轉換為可下載的 PDF,若執行時間較長,可使用check_report進行輪詢。 - 管理網域 — 使用
add_domain聲明新網域,透過verify_domain驗證所有權,並使用list_domains列出所有已聲明的網域。
文件
Docs: MCP server
將您的 AI 助手連接到您的攻擊面。
Bastion 提供託管的 MCP 伺服器,因此 Claude 和其他 AI 代理可以執行掃描、讀取發現結果、查看變更動態、進行分類並擷取 PDF 報告。全部透過對話完成,針對您帳戶已驗證的網域,無需安裝任何東西,也無需管理 API 金鑰。
開始免費試用 連接指南 ↓
伺服器詳細資料
| 端點 | https://mcp.bastionscan.com/mcp |
|---|---|
| 傳輸方式 | Streamable HTTP(無狀態;不需要 SSE) |
| 驗證 | OAuth 2.1:授權碼 + PKCE、動態用戶端註冊(RFC 7591)、透過 RFC 9728 / RFC 8414 進行探索。無需 API 金鑰。 |
| 範圍 | account:以核准連接的使用者身分進行委派存取 |
| 定價 | 每個方案皆包含(適用方案配額)。方案以 7 天試用開始,無需信用卡。 |
| 撤銷 | 在應用程式中:團隊 → 已連接的應用程式 → 中斷連接。在下一次請求時生效。 |
連接用戶端
每個用戶端都遵循相同的交握流程:將其指向端點,瀏覽器視窗會開啟 Bastion 的同意頁面,登入並點擊 允許存取。您需要一個 Bastion 帳戶(試用即可),但不需要金鑰或額外設定。
Claude(網頁、桌面、行動裝置)
設定 → 連接器 → 新增自訂連接器,然後貼上端點 URL。Claude 會探索 OAuth 設定並引導您完成核准。
https://mcp.bastionscan.com/mcp
Claude Code
claude mcp add --transport http bastion https://mcp.bastionscan.com/mcp
然後在會話內執行 /mcp 以完成登入。
ChatGPT
自訂 MCP 連接器需要開發者模式(Pro、Plus、Business、Enterprise 和 Edu 方案,在網頁應用程式中):設定 → 應用程式 → 進階設定 → 開發者模式。然後 設定 → 連接器 → 建立,貼上端點 URL 並選擇 OAuth 作為驗證方法。在工作區方案上,管理員可能需要先允許自訂連接器。
OpenAI Codex
codex mcp add bastion --url https://mcp.bastionscan.com/mcp
codex mcp login bastion
登入命令會在您的瀏覽器中執行 OAuth 流程。如果您偏好在那裡管理,設定會寫入 ~/.codex/config.toml。
Hermes
在儀表板(hermes dashboard → MCP 伺服器)中新增伺服器,或透過 ~/.hermes/config.yaml:
mcp_servers:
bastion:
url: "https://mcp.bastionscan.com/mcp"
auth: oauth
首次連接時會開啟瀏覽器視窗進行授權。
Manus
設定 → 連接器 → + 新增連接器 → 自訂 MCP → 直接設定。將其命名為 Bastion,選擇 HTTP 傳輸方式,貼上端點 URL 並儲存;Manus 會驗證連接並引導您完成登入。
OpenClaw
openclaw mcp add bastion --url https://mcp.bastionscan.com/mcp \
--transport streamable-http --auth oauth
openclaw mcp login bastion
登入命令會列印授權 URL,並在您在瀏覽器中核准後完成權杖交換。使用 openclaw mcp status 檢查。
Cursor 和其他 MCP 用戶端
將伺服器新增到您的用戶端的 MCP 設定中:
{
"mcpServers": {
"bastion": { "url": "https://mcp.bastionscan.com/mcp" }
}
}
試試看
連接後,您可以向助手詢問類似下列事項:
- 「掃描 bastionscan.com 並總結自上週以來的新內容。」
- 「我們有哪些憑證會在未來 30 天內到期?」
- 「將 staging 上缺少 HSTS 的發現靜音至三月,並附上備註。」
- 「產生昨天掃描的 PDF 報告。」
- 「將這三個網域歸檔到 Acme 用戶端下,並總結該資產組合的安全態勢。」(MSP 方案)
可用工具
已連接的用戶端一律會透過 tools/list 看到即時清單;此表格是人工可讀的摘要。
| 工具 | 功能 |
|---|---|
| get_account | 方案、訂閱狀態以及相對於限制的使用量 |
| list_domains | 已認領的網域、驗證狀態以及每個網域所需的 DNS TXT 記錄 |
| add_domain | 認領網域;傳回要發布的 TXT 記錄(尚不會掃描任何內容) |
| verify_domain | 立即檢查 DNS TXT 所有權權杖 |
| start_scan | 排入已驗證主機名稱的被動掃描;傳回 scanId |
| get_scan | 單次掃描的完整結果:發現、證據、補救措施、安全態勢評分 |
| list_scans | 最近的掃描及摘要評分,最新的在前 |
| get_report | 將已完成的掃描呈現為 PDF 並傳回下載連結 |
| check_report | 輪詢超過 get_report 內聯等待時間的 PDF 作業 |
| list_changes | 資產組合中變動的項目:子網域、DNS、連接埠、憑證、發現 |
| list_lookalikes | 您網域的已註冊拼字仿冒(僅透過 DNS 和 CT 日誌觀察) |
| list_triage | 每個發現的分類狀態,包括已逾期的抑制 |
| set_triage | 在單一目標上確認、靜音或接受發現 |
| list_clients | 用戶端工作區及其網域數量(MSP 方案) |
| add_client | 建立用戶端工作區以歸檔網域(MSP 方案,管理員) |
| assign_domain_client | 將網域歸檔到用戶端下:僅分組,所有權規則不變 |
| get_branding | 蓋印在 PDF 報告上的白標身分(MSP 方案) |
| set_branding | 設定報告的公司名稱和強調色(MSP 方案,管理員) |
常見問題
我需要 API 金鑰嗎?
不需要。伺服器使用標準 MCP OAuth:您的用戶端自行註冊,您的瀏覽器開啟 Bastion 的同意頁面,您使用平常的帳戶登入並點擊允許。無需從儀表板複製任何內容,也沒有長期有效的東西會洩漏到設定檔中。
連接的代理能做什麼(不能做什麼)?
它會以核准連接的使用者身分行動:可以新增和驗證網域、執行掃描、讀取發現和報告、查看變更動態以及分類發現。在 MSP 方案上,它還可以組織用戶端工作區和管理報告品牌。它無法接觸計費、管理團隊或查看任何其他帳戶的資料。可以在應用程式中的 團隊 → 已連接的應用程式 下隨時撤銷存取,撤銷會在連接的下一次請求時生效。
它可以掃描任意網站嗎?
不可以。MCP 介面與應用程式通過完全相同的關卡:只有帳戶使用 DNS TXT 記錄證明對其網域的控制權後,主機名稱才能被掃描,而且該證明每晚都會重新檢查。要求連接的代理掃描他人的基礎設施,會以與 UI 中相同的方式失敗。
需要額外付費嗎?
不需要。MCP 伺服器包含在每個方案中,包括免費試用。透過 MCP 啟動的掃描與在應用程式中啟動的掃描計入相同的每月配額,而在無信用卡註冊試用中產生的 PDF 報告帶有相同的 TRIAL 浮水印。
支援哪些用戶端?
任何支援透過 Streamable HTTP 搭配 OAuth 使用 MCP 的用戶端:Claude(網頁、桌面和行動連接器)、Claude Code、ChatGPT(開發者模式)、OpenAI Codex、Hermes、Manus、OpenClaw、Cursor,以及其他支援具有動態用戶端註冊的遠端伺服器的 MCP 用戶端。如果您的用戶端可以透過 URL 新增遠端 MCP 伺服器,就可以連接到 Bastion,而連接指南涵蓋了每一種。
連接可以安全地保留嗎?
權杖是短期有效的,在我們這邊只以雜湊形式儲存,並綁定到您可以在應用程式中查看和撤銷的連接,包括授權它的人以及最後使用時間。如果團隊成員離職,他們的連接會在其成員資格結束的那一刻停止運作。