Bastion: External Attack Surface Monitoring

官方

Ask your AI assistant about your attack surface: run scans, catch expiring certificates and domains, triage findings, and generate reports.

你可以用 Bastion External Attack Surface Monitoring MCP 做什麼?

  • 執行隨選掃描 — 要求您的助理對已驗證的主機名稱執行 start_scan,並回傳 scanId 以供追蹤。
  • 檢閱掃描結果 — 透過 get_scan 擷取任何已完成掃描的完整發現、證據、修復步驟與態勢評分。
  • 監控變更動態 — 使用 list_changes 查看子網域、DNS、連接埠、憑證與發現項目的變動情況。
  • 分流發現項目 — 使用 set_triage 對目標上的發現項目進行確認、靜音或接受,包括已逾期的抑制設定。
  • 產生 PDF 報告 — 要求 get_report 將已完成的掃描轉換為可下載的 PDF,若執行時間較長,可使用 check_report 進行輪詢。
  • 管理網域 — 使用 add_domain 聲明新網域,透過 verify_domain 驗證所有權,並使用 list_domains 列出所有已聲明的網域。

文件

Docs: MCP server

將您的 AI 助手連接到您的攻擊面。

Bastion 提供託管的 MCP 伺服器,因此 Claude 和其他 AI 代理可以執行掃描、讀取發現結果、查看變更動態、進行分類並擷取 PDF 報告。全部透過對話完成,針對您帳戶已驗證的網域,無需安裝任何東西,也無需管理 API 金鑰。

開始免費試用 連接指南 ↓

伺服器詳細資料

端點https://mcp.bastionscan.com/mcp
傳輸方式Streamable HTTP(無狀態;不需要 SSE)
驗證OAuth 2.1:授權碼 + PKCE、動態用戶端註冊(RFC 7591)、透過 RFC 9728 / RFC 8414 進行探索。無需 API 金鑰。
範圍account:以核准連接的使用者身分進行委派存取
定價每個方案皆包含(適用方案配額)。方案以 7 天試用開始,無需信用卡。
撤銷在應用程式中:團隊 → 已連接的應用程式 → 中斷連接。在下一次請求時生效。

連接用戶端

每個用戶端都遵循相同的交握流程:將其指向端點,瀏覽器視窗會開啟 Bastion 的同意頁面,登入並點擊 允許存取。您需要一個 Bastion 帳戶(試用即可),但不需要金鑰或額外設定。

Claude(網頁、桌面、行動裝置)

設定 → 連接器 → 新增自訂連接器,然後貼上端點 URL。Claude 會探索 OAuth 設定並引導您完成核准。

https://mcp.bastionscan.com/mcp

Claude Code

claude mcp add --transport http bastion https://mcp.bastionscan.com/mcp

然後在會話內執行 /mcp 以完成登入。

ChatGPT

自訂 MCP 連接器需要開發者模式(Pro、Plus、Business、Enterprise 和 Edu 方案,在網頁應用程式中):設定 → 應用程式 → 進階設定 → 開發者模式。然後 設定 → 連接器 → 建立,貼上端點 URL 並選擇 OAuth 作為驗證方法。在工作區方案上,管理員可能需要先允許自訂連接器。

OpenAI Codex

codex mcp add bastion --url https://mcp.bastionscan.com/mcp
codex mcp login bastion

登入命令會在您的瀏覽器中執行 OAuth 流程。如果您偏好在那裡管理,設定會寫入 ~/.codex/config.toml

Hermes

在儀表板(hermes dashboard → MCP 伺服器)中新增伺服器,或透過 ~/.hermes/config.yaml

mcp_servers:
  bastion:
    url: "https://mcp.bastionscan.com/mcp"
    auth: oauth

首次連接時會開啟瀏覽器視窗進行授權。

Manus

設定 → 連接器 → + 新增連接器 → 自訂 MCP → 直接設定。將其命名為 Bastion,選擇 HTTP 傳輸方式,貼上端點 URL 並儲存;Manus 會驗證連接並引導您完成登入。

OpenClaw

openclaw mcp add bastion --url https://mcp.bastionscan.com/mcp \
  --transport streamable-http --auth oauth
openclaw mcp login bastion

登入命令會列印授權 URL,並在您在瀏覽器中核准後完成權杖交換。使用 openclaw mcp status 檢查。

Cursor 和其他 MCP 用戶端

將伺服器新增到您的用戶端的 MCP 設定中:

{
  "mcpServers": {
    "bastion": { "url": "https://mcp.bastionscan.com/mcp" }
  }
}

試試看

連接後,您可以向助手詢問類似下列事項:

  • 「掃描 bastionscan.com 並總結自上週以來的新內容。」
  • 「我們有哪些憑證會在未來 30 天內到期?」
  • 「將 staging 上缺少 HSTS 的發現靜音至三月,並附上備註。」
  • 「產生昨天掃描的 PDF 報告。」
  • 「將這三個網域歸檔到 Acme 用戶端下,並總結該資產組合的安全態勢。」(MSP 方案)

可用工具

已連接的用戶端一律會透過 tools/list 看到即時清單;此表格是人工可讀的摘要。

工具功能
get_account方案、訂閱狀態以及相對於限制的使用量
list_domains已認領的網域、驗證狀態以及每個網域所需的 DNS TXT 記錄
add_domain認領網域;傳回要發布的 TXT 記錄(尚不會掃描任何內容)
verify_domain立即檢查 DNS TXT 所有權權杖
start_scan排入已驗證主機名稱的被動掃描;傳回 scanId
get_scan單次掃描的完整結果:發現、證據、補救措施、安全態勢評分
list_scans最近的掃描及摘要評分,最新的在前
get_report將已完成的掃描呈現為 PDF 並傳回下載連結
check_report輪詢超過 get_report 內聯等待時間的 PDF 作業
list_changes資產組合中變動的項目:子網域、DNS、連接埠、憑證、發現
list_lookalikes您網域的已註冊拼字仿冒(僅透過 DNS 和 CT 日誌觀察)
list_triage每個發現的分類狀態,包括已逾期的抑制
set_triage在單一目標上確認、靜音或接受發現
list_clients用戶端工作區及其網域數量(MSP 方案)
add_client建立用戶端工作區以歸檔網域(MSP 方案,管理員)
assign_domain_client將網域歸檔到用戶端下:僅分組,所有權規則不變
get_branding蓋印在 PDF 報告上的白標身分(MSP 方案)
set_branding設定報告的公司名稱和強調色(MSP 方案,管理員)

常見問題

我需要 API 金鑰嗎?

不需要。伺服器使用標準 MCP OAuth:您的用戶端自行註冊,您的瀏覽器開啟 Bastion 的同意頁面,您使用平常的帳戶登入並點擊允許。無需從儀表板複製任何內容,也沒有長期有效的東西會洩漏到設定檔中。

連接的代理能做什麼(不能做什麼)?

它會以核准連接的使用者身分行動:可以新增和驗證網域、執行掃描、讀取發現和報告、查看變更動態以及分類發現。在 MSP 方案上,它還可以組織用戶端工作區和管理報告品牌。它無法接觸計費、管理團隊或查看任何其他帳戶的資料。可以在應用程式中的 團隊 → 已連接的應用程式 下隨時撤銷存取,撤銷會在連接的下一次請求時生效。

它可以掃描任意網站嗎?

不可以。MCP 介面與應用程式通過完全相同的關卡:只有帳戶使用 DNS TXT 記錄證明對其網域的控制權後,主機名稱才能被掃描,而且該證明每晚都會重新檢查。要求連接的代理掃描他人的基礎設施,會以與 UI 中相同的方式失敗。

需要額外付費嗎?

不需要。MCP 伺服器包含在每個方案中,包括免費試用。透過 MCP 啟動的掃描與在應用程式中啟動的掃描計入相同的每月配額,而在無信用卡註冊試用中產生的 PDF 報告帶有相同的 TRIAL 浮水印。

支援哪些用戶端?

任何支援透過 Streamable HTTP 搭配 OAuth 使用 MCP 的用戶端:Claude(網頁、桌面和行動連接器)、Claude Code、ChatGPT(開發者模式)、OpenAI Codex、Hermes、Manus、OpenClaw、Cursor,以及其他支援具有動態用戶端註冊的遠端伺服器的 MCP 用戶端。如果您的用戶端可以透過 URL 新增遠端 MCP 伺服器,就可以連接到 Bastion,而連接指南涵蓋了每一種。

連接可以安全地保留嗎?

權杖是短期有效的,在我們這邊只以雜湊形式儲存,並綁定到您可以在應用程式中查看和撤銷的連接,包括授權它的人以及最後使用時間。如果團隊成員離職,他們的連接會在其成員資格結束的那一刻停止運作。