Bastion: External Attack Surface Monitoring

官方

詢問你的 AI 助手關於你的攻擊面:執行掃描、捕捉即將過期的憑證和網域、分類調查結果,並生成報告。

你可以用 Bastion External Attack Surface Monitoring MCP 做什麼?

  • 執行隨選掃描 — 請您的助理排入對已驗證主機名稱的被動掃描,並透過 start_scan 回傳掃描 ID。

  • 取得掃描結果與態勢分數 — 使用 get_scan 擷取任何掃描的完整發現、證據、修補步驟與態勢分數。

  • 監控憑證健康狀態 — 列出所有受監控端點的憑證,包含簽發者、到期日與健康狀態,或透過 list_certificates 與 list_unknown_certificates 標記未知的 CA。

  • 追蹤資產變更 — 使用 list_changes 詢問自指定日期以來,子網域、DNS、連接埠、憑證或發現項目有哪些變動。

  • 分診發現項目 — 透過 set_triage 對目標上的發現項目進行確認、靜音或接受,包含已逾期的抑制項目。

  • 產生 PDF 報告 — 要求將已完成的掃描轉為 PDF,並使用 get_report 取得下載連結。

文件

將您的 AI 助手連接到您的攻擊面。

Attack Surface Scan 提供託管的 MCP 伺服器,因此 Claude 和其他 AI 代理可以執行掃描、讀取發現結果、監看變更動態、進行分診並擷取 PDF 報告。全部都能在對話中完成,針對您帳戶已驗證的網域,無需安裝任何東西,也無需管理 API 金鑰。

伺服器詳細資料

端點https://mcp.attacksurfacescan.com/mcp
傳輸方式Streamable HTTP(無狀態;不需要 SSE)
驗證OAuth 2.1:授權碼 + PKCE、動態客戶端註冊(RFC 7591)、透過 RFC 9728 / RFC 8414 進行探索。無需 API 金鑰。
範圍account:以核准連線的使用者身分進行委派存取
定價每個方案皆包含(適用方案配額)。方案 從 7 天試用開始,無需信用卡。
撤銷應用程式內:團隊 → 已連線的應用程式 → 中斷連線。在下一次請求時生效。

連線用戶端

每個用戶端都遵循相同的交握流程:將它指向端點,瀏覽器視窗會開啟 Attack Surface Scan 的同意頁面,登入並點擊允許存取。您需要一個 Attack Surface Scan 帳戶(試用版即可),但不需要金鑰或額外設定。

Claude(網頁、桌面、行動裝置)

設定 → 連接器 → 新增自訂連接器,然後貼上端點 URL。Claude 會探索 OAuth 設定並引導您完成核准。

https://mcp.attacksurfacescan.com/mcp

Claude Code

claude mcp add --transport http afs https://mcp.attacksurfacescan.com/mcp

然後在會話中執行 /mcp 以完成登入。

ChatGPT

自訂 MCP 連接器需要開發者模式(Pro、Plus、Business、Enterprise 和 Edu 方案,在網頁應用程式中):設定 → 應用程式 → 進階設定 → 開發者模式。然後設定 → 連接器 → 建立,貼上端點 URL 並選擇 OAuth 作為驗證方法。在工作區方案中,管理員可能需要先允許自訂連接器。

OpenAI Codex

codex mcp add afs --url https://mcp.attacksurfacescan.com/mcp
codex mcp login afs

登入指令會在您的瀏覽器中執行 OAuth 流程。如果您偏好在那裡管理,設定會存放在 ~/.codex/config.toml。

Hermes

在儀表板中新增伺服器(hermes dashboard → MCP 伺服器),或在 ~/.hermes/config.yaml 中:

mcp_servers:
  afs:
    url: "https://mcp.attacksurfacescan.com/mcp"
    auth: oauth

首次連線時會開啟瀏覽器視窗進行授權。

Manus

設定 → 連接器 → + 新增連接器 → 自訂 MCP → 直接設定。將它命名為 Attack Surface Scan,選擇 HTTP 傳輸方式,貼上端點 URL 並儲存;Manus 會驗證連線並引導您完成登入。

OpenClaw

openclaw mcp add afs --url https://mcp.attacksurfacescan.com/mcp \
  --transport streamable-http --auth oauth
openclaw mcp login afs

登入指令會列印授權 URL,並在您在瀏覽器中核准後完成權杖交換。使用 openclaw mcp status 檢查。

Cursor 和其他 MCP 用戶端

將伺服器新增到您用戶端的 MCP 設定中:

{
  "mcpServers": {
    "afs": { "url": "https://mcp.attacksurfacescan.com/mcp" }
  }
}

試試看

連線後,您可以詢問您的助手類似這樣的問題:

  • 「掃描 attacksurfacescan.com 並總結自上週以來的新內容。」
  • 「我們哪些憑證會在未來 30 天內到期?」
  • 「將 staging 上缺少 HSTS 的發現結果靜音到三月,並附上註記。」
  • 「產生昨天掃描的 PDF 報告。」
  • 「將這三個網域歸檔到 Acme 客戶下,並總結該資產組合的狀態。」(MSP 方案)

可用工具

已連線的用戶端一律會透過 tools/list 看到即時清單;此表格是給人閱讀的摘要。

工具功能
get_account方案、訂閱狀態以及相對於限制的使用量
list_domains已聲明的網域、驗證狀態以及每個網域仍需要的證明
add_domain聲明一個網域;如果您的電子郵件位於該網域,則立即驗證,否則回傳需要發布的 TXT 記錄或檔案
verify_domain立即執行所有權證明:您的電子郵件網域、DNS TXT 權杖和 well-known 檔案
request_domain_approval寄電子郵件給該網域的某人,讓他們核准監控該網域
start_scan排入一個已驗證主機名稱的被動掃描;回傳 scanId
get_scan單次掃描的完整結果:發現結果、證據、補救措施、狀態評分
list_scans最近的掃描與摘要評分,最新的在前
get_report將完成的掃描轉換為 PDF 並回傳下載連結
check_report輪詢一個超出 get_report 內聯等待時間的 PDF 工作
list_changes資產組合中的變動:子網域、DNS、連接埠、憑證、發現結果
list_lookalikes您網域的已註冊拼字錯誤變體(僅透過 DNS 和 CT 日誌觀察)
list_certificates每個受監控的端點及其提供的憑證:發行者、到期日、健康狀態
list_unknown_certificates在 CT 日誌中看到的、來自您未授權的 CA 的憑證,以及授權 CA 清單
acknowledge_certificate將未知憑證標記為預期,可選擇從現在起信任其 CA
list_triage每個發現結果的分診狀態,包括已逾期的靜音
set_triage在單一目標上確認、靜音或接受一個發現結果
list_clients客戶工作區及其網域數量(MSP 方案)
add_client建立客戶工作區以歸檔網域(MSP 方案,管理員)
assign_domain_client將網域歸檔到客戶下:僅分組,所有權規則不變
get_branding印在 PDF 報告上的白標身分(MSP 方案)
set_branding設定報告公司名稱和強調色(MSP 方案,管理員)

常見問題

我需要 API 金鑰嗎?

不需要。伺服器使用標準的 MCP OAuth:您的用戶端自行註冊,您的瀏覽器開啟 Attack Surface Scan 的同意頁面,您使用一般帳戶登入並點擊允許。不需要從儀表板複製任何東西,也不會有長期有效的東西洩漏到設定檔中。

已連線的代理可以做什麼(不能做什麼)?

它以核准連線的使用者身分運作:它可以新增和驗證網域、執行掃描、讀取發現結果和報告、監看變更動態以及分診發現結果。在 MSP 方案中,它還可以組織客戶工作區和管理報告品牌。它不能觸及帳單、管理團隊,或查看任何其他帳戶的資料。您可以隨時在應用程式的團隊 → 已連線的應用程式下撤銷存取權,且撤銷會在連線的下一次請求時生效。

它可以掃描任意網站嗎?

不可以。MCP 表面通過與應用程式完全相同的關卡:只有在帳戶證明其網域的控制權(DNS TXT 記錄、網站上的檔案、該網域的工作電子郵件或電子郵件核准)之後,主機名稱才能被掃描,且 DNS 和檔案證明每晚都會重新檢查。要求已連線的代理掃描他人的基礎設施,會以與 UI 中相同的方式失敗。

需要額外費用嗎?

不需要。MCP 伺服器包含在每個方案中,包括免費試用。透過 MCP 啟動的掃描與在應用程式中啟動的掃描計入相同的每月配額,而在無信用卡註冊試用中產生的 PDF 報告帶有相同的 TRIAL 浮水印。

支援哪些用戶端?

任何透過 Streamable HTTP 搭配 OAuth 使用 MCP 的用戶端:Claude(網頁、桌面和行動連接器)、Claude Code、ChatGPT(開發者模式)、OpenAI Codex、Hermes、Manus、OpenClaw、Cursor,以及其他支援遠端伺服器搭配動態客戶端註冊的 MCP 用戶端。如果您的用戶端可以透過 URL 新增遠端 MCP 伺服器,它就可以連線到 Attack Surface Scan,而連線指南涵蓋了每一種。

這個連線可以安全地保留嗎?

權杖是短期的,在我們這邊只以雜湊形式儲存,並綁定到您可以在應用程式中查看和撤銷的連線,包含授權者和最後使用時間。如果團隊成員離職,他們的連線會在其成員資格結束的那一刻停止運作。