Bastion: External Attack Surface Monitoring
官方詢問你的 AI 助手關於你的攻擊面:執行掃描、捕捉即將過期的憑證和網域、分類調查結果,並生成報告。
你可以用 Bastion External Attack Surface Monitoring MCP 做什麼?
-
執行隨選掃描 — 請您的助理排入對已驗證主機名稱的被動掃描,並透過
start_scan回傳掃描 ID。 -
取得掃描結果與態勢分數 — 使用
get_scan擷取任何掃描的完整發現、證據、修補步驟與態勢分數。 -
監控憑證健康狀態 — 列出所有受監控端點的憑證,包含簽發者、到期日與健康狀態,或透過
list_certificates與list_unknown_certificates標記未知的 CA。 -
追蹤資產變更 — 使用
list_changes詢問自指定日期以來,子網域、DNS、連接埠、憑證或發現項目有哪些變動。 -
分診發現項目 — 透過
set_triage對目標上的發現項目進行確認、靜音或接受,包含已逾期的抑制項目。 -
產生 PDF 報告 — 要求將已完成的掃描轉為 PDF,並使用
get_report取得下載連結。
文件
將您的 AI 助手連接到您的攻擊面。
Attack Surface Scan 提供託管的 MCP 伺服器,因此 Claude 和其他 AI 代理可以執行掃描、讀取發現結果、監看變更動態、進行分診並擷取 PDF 報告。全部都能在對話中完成,針對您帳戶已驗證的網域,無需安裝任何東西,也無需管理 API 金鑰。
伺服器詳細資料
| 端點 | https://mcp.attacksurfacescan.com/mcp |
|---|---|
| 傳輸方式 | Streamable HTTP(無狀態;不需要 SSE) |
| 驗證 | OAuth 2.1:授權碼 + PKCE、動態客戶端註冊(RFC 7591)、透過 RFC 9728 / RFC 8414 進行探索。無需 API 金鑰。 |
| 範圍 | account:以核准連線的使用者身分進行委派存取 |
| 定價 | 每個方案皆包含(適用方案配額)。方案 從 7 天試用開始,無需信用卡。 |
| 撤銷 | 應用程式內:團隊 → 已連線的應用程式 → 中斷連線。在下一次請求時生效。 |
連線用戶端
每個用戶端都遵循相同的交握流程:將它指向端點,瀏覽器視窗會開啟 Attack Surface Scan 的同意頁面,登入並點擊允許存取。您需要一個 Attack Surface Scan 帳戶(試用版即可),但不需要金鑰或額外設定。
Claude(網頁、桌面、行動裝置)
設定 → 連接器 → 新增自訂連接器,然後貼上端點 URL。Claude 會探索 OAuth 設定並引導您完成核准。
https://mcp.attacksurfacescan.com/mcp
Claude Code
claude mcp add --transport http afs https://mcp.attacksurfacescan.com/mcp
然後在會話中執行 /mcp 以完成登入。
ChatGPT
自訂 MCP 連接器需要開發者模式(Pro、Plus、Business、Enterprise 和 Edu 方案,在網頁應用程式中):設定 → 應用程式 → 進階設定 → 開發者模式。然後設定 → 連接器 → 建立,貼上端點 URL 並選擇 OAuth 作為驗證方法。在工作區方案中,管理員可能需要先允許自訂連接器。
OpenAI Codex
codex mcp add afs --url https://mcp.attacksurfacescan.com/mcp
codex mcp login afs
登入指令會在您的瀏覽器中執行 OAuth 流程。如果您偏好在那裡管理,設定會存放在 ~/.codex/config.toml。
Hermes
在儀表板中新增伺服器(hermes dashboard → MCP 伺服器),或在 ~/.hermes/config.yaml 中:
mcp_servers:
afs:
url: "https://mcp.attacksurfacescan.com/mcp"
auth: oauth
首次連線時會開啟瀏覽器視窗進行授權。
Manus
設定 → 連接器 → + 新增連接器 → 自訂 MCP → 直接設定。將它命名為 Attack Surface Scan,選擇 HTTP 傳輸方式,貼上端點 URL 並儲存;Manus 會驗證連線並引導您完成登入。
OpenClaw
openclaw mcp add afs --url https://mcp.attacksurfacescan.com/mcp \
--transport streamable-http --auth oauth
openclaw mcp login afs
登入指令會列印授權 URL,並在您在瀏覽器中核准後完成權杖交換。使用 openclaw mcp status 檢查。
Cursor 和其他 MCP 用戶端
將伺服器新增到您用戶端的 MCP 設定中:
{
"mcpServers": {
"afs": { "url": "https://mcp.attacksurfacescan.com/mcp" }
}
}
試試看
連線後,您可以詢問您的助手類似這樣的問題:
- 「掃描 attacksurfacescan.com 並總結自上週以來的新內容。」
- 「我們哪些憑證會在未來 30 天內到期?」
- 「將 staging 上缺少 HSTS 的發現結果靜音到三月,並附上註記。」
- 「產生昨天掃描的 PDF 報告。」
- 「將這三個網域歸檔到 Acme 客戶下,並總結該資產組合的狀態。」(MSP 方案)
可用工具
已連線的用戶端一律會透過 tools/list 看到即時清單;此表格是給人閱讀的摘要。
| 工具 | 功能 |
|---|---|
get_account | 方案、訂閱狀態以及相對於限制的使用量 |
list_domains | 已聲明的網域、驗證狀態以及每個網域仍需要的證明 |
add_domain | 聲明一個網域;如果您的電子郵件位於該網域,則立即驗證,否則回傳需要發布的 TXT 記錄或檔案 |
verify_domain | 立即執行所有權證明:您的電子郵件網域、DNS TXT 權杖和 well-known 檔案 |
request_domain_approval | 寄電子郵件給該網域的某人,讓他們核准監控該網域 |
start_scan | 排入一個已驗證主機名稱的被動掃描;回傳 scanId |
get_scan | 單次掃描的完整結果:發現結果、證據、補救措施、狀態評分 |
list_scans | 最近的掃描與摘要評分,最新的在前 |
get_report | 將完成的掃描轉換為 PDF 並回傳下載連結 |
check_report | 輪詢一個超出 get_report 內聯等待時間的 PDF 工作 |
list_changes | 資產組合中的變動:子網域、DNS、連接埠、憑證、發現結果 |
list_lookalikes | 您網域的已註冊拼字錯誤變體(僅透過 DNS 和 CT 日誌觀察) |
list_certificates | 每個受監控的端點及其提供的憑證:發行者、到期日、健康狀態 |
list_unknown_certificates | 在 CT 日誌中看到的、來自您未授權的 CA 的憑證,以及授權 CA 清單 |
acknowledge_certificate | 將未知憑證標記為預期,可選擇從現在起信任其 CA |
list_triage | 每個發現結果的分診狀態,包括已逾期的靜音 |
set_triage | 在單一目標上確認、靜音或接受一個發現結果 |
list_clients | 客戶工作區及其網域數量(MSP 方案) |
add_client | 建立客戶工作區以歸檔網域(MSP 方案,管理員) |
assign_domain_client | 將網域歸檔到客戶下:僅分組,所有權規則不變 |
get_branding | 印在 PDF 報告上的白標身分(MSP 方案) |
set_branding | 設定報告公司名稱和強調色(MSP 方案,管理員) |
常見問題
我需要 API 金鑰嗎?
不需要。伺服器使用標準的 MCP OAuth:您的用戶端自行註冊,您的瀏覽器開啟 Attack Surface Scan 的同意頁面,您使用一般帳戶登入並點擊允許。不需要從儀表板複製任何東西,也不會有長期有效的東西洩漏到設定檔中。
已連線的代理可以做什麼(不能做什麼)?
它以核准連線的使用者身分運作:它可以新增和驗證網域、執行掃描、讀取發現結果和報告、監看變更動態以及分診發現結果。在 MSP 方案中,它還可以組織客戶工作區和管理報告品牌。它不能觸及帳單、管理團隊,或查看任何其他帳戶的資料。您可以隨時在應用程式的團隊 → 已連線的應用程式下撤銷存取權,且撤銷會在連線的下一次請求時生效。
它可以掃描任意網站嗎?
不可以。MCP 表面通過與應用程式完全相同的關卡:只有在帳戶證明其網域的控制權(DNS TXT 記錄、網站上的檔案、該網域的工作電子郵件或電子郵件核准)之後,主機名稱才能被掃描,且 DNS 和檔案證明每晚都會重新檢查。要求已連線的代理掃描他人的基礎設施,會以與 UI 中相同的方式失敗。
需要額外費用嗎?
不需要。MCP 伺服器包含在每個方案中,包括免費試用。透過 MCP 啟動的掃描與在應用程式中啟動的掃描計入相同的每月配額,而在無信用卡註冊試用中產生的 PDF 報告帶有相同的 TRIAL 浮水印。
支援哪些用戶端?
任何透過 Streamable HTTP 搭配 OAuth 使用 MCP 的用戶端:Claude(網頁、桌面和行動連接器)、Claude Code、ChatGPT(開發者模式)、OpenAI Codex、Hermes、Manus、OpenClaw、Cursor,以及其他支援遠端伺服器搭配動態客戶端註冊的 MCP 用戶端。如果您的用戶端可以透過 URL 新增遠端 MCP 伺服器,它就可以連線到 Attack Surface Scan,而連線指南涵蓋了每一種。
這個連線可以安全地保留嗎?
權杖是短期的,在我們這邊只以雜湊形式儲存,並綁定到您可以在應用程式中查看和撤銷的連線,包含授權者和最後使用時間。如果團隊成員離職,他們的連線會在其成員資格結束的那一刻停止運作。