pop-pay
Point One Percent — pop-pay
La capa de seguridad en tiempo de ejecución para el comercio con agentes de IA. Las credenciales de la tarjeta se inyectan directamente en el DOM del navegador a través de CDP; nunca entran en la ventana de contexto del agente. Un prompt alucinado no puede vaciar una billetera que no puede ver.
Primeros pasos
1. Inicializar la bóveda de credenciales
npx -y pop-pay pop-init-vaultEsto cifra las credenciales de tu tarjeta en ~/.config/pop-pay/vault.enc (AES-256-GCM). El servidor MCP se descifra automáticamente al iniciarse.
Para una protección más fuerte (recomendado: bloquea agentes con acceso a la shell):
npx -y pop-pay pop-init-vault --passphrase # one-time setup
npx -y pop-pay pop-unlock # run once before each session2. Añadir a tu cliente MCP
Configuración estándar para cualquier cliente compatible con MCP:
{
"mcpServers": {
"pop-pay": {
"command": "npx",
"args": ["-y", "pop-pay", "launch-mcp"],
"env": {
"POP_CDP_URL": "http://localhost:9222"
}
}
}
}
Claude Code utiliza su propia CLI; la configuración JSON anterior no es necesaria.
claude mcp add --scope user pop-pay -- npx -y pop-pay launch-mcp--scope user lo hace disponible en todos los proyectos. Para eliminar: claude mcp remove pop-pay
Añade la configuración JSON anterior a:
Cursor:
~/.cursor/mcp.jsonWindsurf:
~/.codeium/windsurf/mcp_config.jsonVS Code (Copilot):
.vscode/mcp.jsonen la raíz del proyecto
OpenClaw utiliza su propia CLI; la configuración JSON anterior no es necesaria.
openclaw mcp add pop-pay -- npx -y pop-pay launch-mcpO añádelo a ~/.openclaw/mcp_servers.json usando la configuración JSON anterior.
Para plantillas de System Prompt y configuración del sandbox de NemoClaw, consulta Guía de integración §4.
docker-compose up -dEjecuta el servidor MCP + Chromium headless con CDP. Monta tu bóveda cifrada desde el host.
3. Iniciar Chrome con CDP y empezar a usar
npx -y pop-pay launchReinicia tu cliente MCP. El agente ahora tiene acceso a las herramientas MCP de pop-pay.
Related MCP server: Arbor
Herramientas MCP
Herramienta | Descripción |
| Emite una tarjeta virtual e inyecta las credenciales en la página de pago a través de CDP. Escanea automáticamente la página en busca de inyecciones de prompt ocultas. |
| Autocompleta la información de facturación/contacto (nombre, dirección, correo electrónico, teléfono). Escanea automáticamente la página en busca de inyecciones de prompt ocultas. |
| Paga llamadas a la API a través del protocolo de pago HTTP x402. |
Consejo para usuarios de Claude Code: Añade lo siguiente al
CLAUDE.mdde tu proyecto para ayudar al agente a saber cuándo llamar a pop-pay: "Cuando encuentres un formulario de pago o una página de pago, utiliza la herramientarequest_virtual_card. Para formularios de información de facturación/contacto, utiliza primerorequest_purchaser_info."
Configuración
Variables principales en ~/.config/pop-pay/.env. Consulta ENV_REFERENCE.md para ver la lista completa.
Variable | Predeterminado | Descripción |
|
| Categorías de proveedores aprobadas; consulta Libro de recetas de categorías |
|
| Máximo en USD por transacción |
|
| Máximo en USD por día |
|
| Bloquear bucles de alucinación/reintento |
|
| Habilitar inyección de tarjeta CDP |
|
|
|
Modo Guardrail
|
| |
Mecanismo | Coincidencia de palabras clave en la cadena de razonamiento | Análisis semántico mediante LLM |
Coste | Cero: sin llamadas a la API | Una llamada LLM por solicitud |
Ideal para | Desarrollo, flujos de trabajo de bajo riesgo | Producción, transacciones de alto valor |
Para habilitar el modo LLM, consulta Guía de integración §1.
Proveedores
Proveedor | Descripción |
BYOC (predeterminado) | Trae tu propia tarjeta: credenciales de bóveda cifradas, inyección CDP local. |
Stripe Issuing | Tarjetas virtuales reales a través de la API de Stripe. Requiere |
Lithic | Adaptador multi-emisor (Stripe Issuing / Lithic). |
Mock | Modo de prueba con números de tarjeta generados para desarrollo. |
Prioridad: Stripe Issuing → BYOC Local → Mock.
Seguridad
Capa | Defensa |
Aislamiento de contexto | Las credenciales de la tarjeta nunca entran en la ventana de contexto o registros del agente |
Bóveda cifrada | AES-256-GCM con salt dividido por XOR y derivación de clave scrypt nativa (Rust) |
Protección TOCTOU | Dominio verificado en el momento de la inyección CDP: bloquea ataques de redirección |
Redacción de representaciones | Enmascaramiento automático ( |
Consulta THREAT_MODEL.md para ver el análisis STRIDE completo y COMPLIANCE_FAQ.md para detalles empresariales.
Arquitectura
TypeScript — Servidor MCP, motor de inyección CDP, guardrails, CLI
Rust (napi-rs) — Capa de seguridad nativa: almacenamiento de salt dividido por XOR, derivación de clave scrypt
Node.js crypto — Cifrado de bóveda AES-256-GCM (enlace OpenSSL)
Chrome DevTools Protocol — Inyección directa en el DOM a través de WebSocket sin procesar
Documentación
Modelo de amenazas — Análisis STRIDE, 5 primitivas de seguridad, 10 escenarios de ataque
Benchmark de Guardrail — 95% de precisión en 20 escenarios de prueba
Preguntas frecuentes sobre cumplimiento — Detalles de PCI DSS, SOC 2, GDPR
Referencia de entorno — Todas las variables de entorno POP_*
Guía de integración — Configuración para Claude Code, SDK de Node.js y agentes de navegador
Libro de recetas de categorías — Patrones y ejemplos de POP_ALLOWED_CATEGORIES
Licencia
MIT
This server cannot be deployed
Maintenance
Related MCP Connectors
Deterministic runtime safety for AI agents: scan PII, gate tool actions, verify LLM output.
Pay-per-call safety checks for AI agents: screen a crypto address or URL before you transact.
Free spend guardrails for AI agents: approve/deny/ask_user, caps, dupes.
Payment infrastructure for AI agents: spending rules, approval flows, single-use virtual cards.
Related MCP Servers
- AlicenseBqualityBmaintenanceWAF for AI agents — block prompt injection before it reaches the LLM.564 PyPIMIT
- AlicenseNot gradedqualityDmaintenanceAgentPay is the authorization layer between an AI agent and real spending. You define the rules — spending caps, allowed merchants, time windows — and every purchase attempt the agent makes is checked against them in real time. Approved transactions go through. Anything outside the mandate is blocked and logged. No more babysitting every agent action. No more runaway charges.MIT
- FlicenseNot gradedqualityDmaintenanceA local-first security gateway and visual dashboard for AI agents that enforces cost caps, blocks prompt injections, and requires approval for dangerous actions.2-
- AlicenseNot gradedqualityDmaintenanceEnables AI agents to make payments by securely storing encrypted card details and enforcing user-defined policies, allowing agents to fill checkout forms on any site.7 npmMIT