pop-pay
Point One Percent — pop-pay
Die Laufzeit-Sicherheitsebene für den Handel mit KI-Agenten. Kartendaten werden direkt über CDP in das Browser-DOM injiziert – sie gelangen niemals in das Kontextfenster des Agenten. Ein halluzinierter Prompt kann keinen Geldbeutel leeren, den er nicht sehen kann.
Erste Schritte
1. Initialisieren Sie den Credential-Tresor
npx -y pop-pay pop-init-vaultDies verschlüsselt Ihre Kartendaten in ~/.config/pop-pay/vault.enc (AES-256-GCM). Der MCP-Server entschlüsselt diese automatisch beim Start.
Für stärkeren Schutz (empfohlen – blockiert Agenten mit Shell-Zugriff):
npx -y pop-pay pop-init-vault --passphrase # one-time setup
npx -y pop-pay pop-unlock # run once before each session2. Zum MCP-Client hinzufügen
Standardkonfiguration für jeden MCP-kompatiblen Client:
{
"mcpServers": {
"pop-pay": {
"command": "npx",
"args": ["-y", "pop-pay", "launch-mcp"],
"env": {
"POP_CDP_URL": "http://localhost:9222"
}
}
}
}
Claude Code verwendet seine eigene CLI – die obige JSON-Konfiguration ist nicht erforderlich.
claude mcp add --scope user pop-pay -- npx -y pop-pay launch-mcp--scope user macht es für alle Projekte verfügbar. Zum Entfernen: claude mcp remove pop-pay
Fügen Sie die obige JSON-Konfiguration hinzu zu:
Cursor:
~/.cursor/mcp.jsonWindsurf:
~/.codeium/windsurf/mcp_config.jsonVS Code (Copilot):
.vscode/mcp.jsonim Projektstammverzeichnis
OpenClaw verwendet seine eigene CLI – die obige JSON-Konfiguration ist nicht erforderlich.
openclaw mcp add pop-pay -- npx -y pop-pay launch-mcpOder fügen Sie sie zu ~/.openclaw/mcp_servers.json unter Verwendung der obigen JSON-Konfiguration hinzu.
Für System-Prompt-Vorlagen und die NemoClaw-Sandbox-Einrichtung siehe Integrationsleitfaden §4.
docker-compose up -dFührt den MCP-Server + Headless Chromium mit CDP aus. Binden Sie Ihren verschlüsselten Tresor vom Host ein.
3. Starten Sie Chrome mit CDP und beginnen Sie mit der Nutzung
npx -y pop-pay launchStarten Sie Ihren MCP-Client neu. Der Agent hat nun Zugriff auf die MCP-Tools von pop-pay.
Related MCP server: Arbor
MCP-Tools
Tool | Beschreibung |
| Stellt eine virtuelle Karte aus und injiziert Anmeldedaten über CDP in die Checkout-Seite. Scannt die Seite automatisch auf versteckte Prompt-Injections. |
| Füllt Rechnungs-/Kontaktinformationen (Name, Adresse, E-Mail, Telefon) automatisch aus. Scannt die Seite automatisch auf versteckte Prompt-Injections. |
| Bezahlt API-Aufrufe über das x402 HTTP-Zahlungsprotokoll. |
Tipp für Claude Code-Benutzer: Fügen Sie Folgendes zur
CLAUDE.mdIhres Projekts hinzu, damit der Agent weiß, wann er pop-pay aufrufen soll: "Wenn Sie auf ein Zahlungsformular oder eine Checkout-Seite stoßen, verwenden Sie das Toolrequest_virtual_card. Für Formulare mit Rechnungs-/Kontaktinformationen verwenden Sie zuerstrequest_purchaser_info."
Konfiguration
Kernvariablen in ~/.config/pop-pay/.env. Siehe ENV_REFERENCE.md für die vollständige Liste.
Variable | Standard | Beschreibung |
|
| Genehmigte Anbieterkategorien – siehe Categories Cookbook |
|
| Maximaler USD-Betrag pro Transaktion |
|
| Maximaler USD-Betrag pro Tag |
|
| Blockiert Halluzinations-/Wiederholungsschleifen |
|
| Aktiviert CDP-Karteninjektion |
|
|
|
Guardrail-Modus
|
| |
Mechanismus | Schlüsselwortabgleich im Reasoning-String | Semantische Analyse via LLM |
Kosten | Null – keine API-Aufrufe | Ein LLM-Aufruf pro Anfrage |
Am besten für | Entwicklung, Workflows mit geringem Risiko | Produktion, hochwertige Transaktionen |
Um den LLM-Modus zu aktivieren, siehe Integrationsleitfaden §1.
Anbieter
Anbieter | Beschreibung |
BYOC (Standard) | Bring Your Own Card – verschlüsselte Tresor-Anmeldedaten, lokale CDP-Injektion. |
Stripe Issuing | Echte virtuelle Karten über die Stripe-API. Erfordert |
Lithic | Multi-Issuer-Adapter (Stripe Issuing / Lithic). |
Mock | Testmodus mit generierten Kartennummern für die Entwicklung. |
Priorität: Stripe Issuing → BYOC Local → Mock.
Sicherheit
Ebene | Verteidigung |
Kontext-Isolierung | Kartendaten gelangen niemals in das Kontextfenster oder die Protokolle des Agenten |
Verschlüsselter Tresor | AES-256-GCM mit XOR-geteiltem Salt und nativer scrypt-Schlüsselableitung (Rust) |
TOCTOU-Schutz | Domänenüberprüfung zum Zeitpunkt der CDP-Injektion – blockiert Redirect-Angriffe |
Repr-Redaktion | Automatische Maskierung ( |
Siehe THREAT_MODEL.md für die vollständige STRIDE-Analyse und COMPLIANCE_FAQ.md für Unternehmensdetails.
Architektur
TypeScript — MCP-Server, CDP-Injektions-Engine, Guardrails, CLI
Rust (napi-rs) — Native Sicherheitsebene: XOR-geteilte Salt-Speicherung, scrypt-Schlüsselableitung
Node.js crypto — AES-256-GCM Tresorverschlüsselung (OpenSSL-Bindung)
Chrome DevTools Protocol — Direkte DOM-Injektion über rohes WebSocket
Dokumentation
Bedrohungsmodell — STRIDE-Analyse, 5 Sicherheitsprimitive, 10 Angriffsszenarien
Guardrail-Benchmark — 95% Genauigkeit über 20 Testszenarien
Compliance-FAQ — PCI DSS, SOC 2, DSGVO-Details
Umgebungsreferenz — Alle POP_*-Umgebungsvariablen
Integrationsleitfaden — Einrichtung für Claude Code, Node.js SDK und Browser-Agenten
Categories Cookbook — POP_ALLOWED_CATEGORIES-Muster und Beispiele
Lizenz
MIT
This server cannot be deployed
Maintenance
Related MCP Connectors
Deterministic runtime safety for AI agents: scan PII, gate tool actions, verify LLM output.
Pay-per-call safety checks for AI agents: screen a crypto address or URL before you transact.
Free spend guardrails for AI agents: approve/deny/ask_user, caps, dupes.
Payment infrastructure for AI agents: spending rules, approval flows, single-use virtual cards.
Related MCP Servers
- AlicenseBqualityBmaintenanceWAF for AI agents — block prompt injection before it reaches the LLM.564 PyPIMIT
- AlicenseNot gradedqualityDmaintenanceAgentPay is the authorization layer between an AI agent and real spending. You define the rules — spending caps, allowed merchants, time windows — and every purchase attempt the agent makes is checked against them in real time. Approved transactions go through. Anything outside the mandate is blocked and logged. No more babysitting every agent action. No more runaway charges.MIT
- FlicenseNot gradedqualityDmaintenanceA local-first security gateway and visual dashboard for AI agents that enforces cost caps, blocks prompt injections, and requires approval for dangerous actions.2-
- AlicenseNot gradedqualityDmaintenanceEnables AI agents to make payments by securely storing encrypted card details and enforcing user-defined policies, allowing agents to fill checkout forms on any site.7 npmMIT