pop-pay
Point One Percent — pop-pay
AIエージェントによる商取引のためのランタイムセキュリティレイヤーです。カードの認証情報はCDPを介してブラウザのDOMに直接注入されるため、エージェントのコンテキストウィンドウには一切入りません。ハルシネーションによって生成されたプロンプトであっても、見えない財布を空にすることはできません。
はじめに
1. 認証情報ボルトの初期化
npx -y pop-pay pop-init-vaultこれにより、カードの認証情報が ~/.config/pop-pay/vault.enc に暗号化(AES-256-GCM)されて保存されます。MCPサーバーは起動時に自動的に復号します。
より強力な保護(推奨 — シェルアクセスを持つエージェントをブロックします)を行う場合:
npx -y pop-pay pop-init-vault --passphrase # one-time setup
npx -y pop-pay pop-unlock # run once before each session2. MCPクライアントへの追加
MCP互換クライアントの標準的な設定:
{
"mcpServers": {
"pop-pay": {
"command": "npx",
"args": ["-y", "pop-pay", "launch-mcp"],
"env": {
"POP_CDP_URL": "http://localhost:9222"
}
}
}
}
Claude Codeは独自のCLIを使用するため、上記のJSON設定は不要です。
claude mcp add --scope user pop-pay -- npx -y pop-pay launch-mcp--scope user を指定すると、すべてのプロジェクトで利用可能になります。削除するには claude mcp remove pop-pay を実行してください。
上記のJSON設定を以下に追加してください:
Cursor:
~/.cursor/mcp.jsonWindsurf:
~/.codeium/windsurf/mcp_config.jsonVS Code (Copilot): プロジェクトルートの
.vscode/mcp.json
OpenClawは独自のCLIを使用するため、上記のJSON設定は不要です。
openclaw mcp add pop-pay -- npx -y pop-pay launch-mcpまたは、上記のJSON設定を使用して ~/.openclaw/mcp_servers.json に追加してください。
システムプロンプトテンプレートおよびNemoClawサンドボックスの設定については、統合ガイド §4 を参照してください。
docker-compose up -dMCPサーバーとCDPを備えたヘッドレスChromiumを実行します。ホストから暗号化されたボルトをマウントしてください。
3. CDPでChromeを起動して使用を開始する
npx -y pop-pay launchMCPクライアントを再起動します。これでエージェントはpop-payのMCPツールにアクセスできるようになります。
Related MCP server: Arbor
MCPツール
ツール | 説明 |
| バーチャルカードを発行し、CDP経由でチェックアウトページに認証情報を注入します。ページ内の隠れたプロンプトインジェクションを自動的にスキャンします。 |
| 請求先/連絡先情報(氏名、住所、メールアドレス、電話番号)を自動入力します。ページ内の隠れたプロンプトインジェクションを自動的にスキャンします。 |
| x402 HTTP決済プロトコルを介してAPI呼び出しの支払いを行います。 |
Claude Codeユーザーへのヒント: プロジェクトの
CLAUDE.mdに以下を追加して、エージェントがいつpop-payを呼び出すべきかを判断できるようにしてください: "決済フォームやチェックアウトページに遭遇した場合は、request_virtual_cardツールを使用してください。請求先/連絡先情報フォームの場合は、まずrequest_purchaser_infoを使用してください。"
設定
~/.config/pop-pay/.env 内のコア変数。全リストについては ENV_REFERENCE.md を参照してください。
変数 | デフォルト | 説明 |
|
| 承認されたベンダーカテゴリ — カテゴリクックブック を参照 |
|
| 1取引あたりの最大USD |
|
| 1日あたりの最大USD |
|
| ハルシネーション/再試行ループをブロック |
|
| CDPカード注入を有効化 |
|
|
|
ガードレールモード
|
| |
メカニズム | 推論文字列に対するキーワードマッチング | LLMによるセマンティック分析 |
コスト | ゼロ — API呼び出しなし | リクエストごとに1回のLLM呼び出し |
用途 | 開発、低リスクのワークフロー | 本番環境、高価値の取引 |
LLMモードを有効にするには、統合ガイド §1 を参照してください。
プロバイダー
プロバイダー | 説明 |
BYOC (デフォルト) | Bring Your Own Card — 暗号化されたボルトの認証情報、ローカルCDP注入。 |
Stripe Issuing | Stripe API経由のリアルなバーチャルカード。 |
Lithic | マルチイシュアアダプター (Stripe Issuing / Lithic)。 |
Mock | 開発用に生成されたカード番号を使用するテストモード。 |
優先順位: Stripe Issuing → BYOC Local → Mock。
セキュリティ
レイヤー | 防御 |
コンテキスト分離 | カードの認証情報はエージェントのコンテキストウィンドウやログに一切入りません |
暗号化ボルト | XOR分割ソルトとネイティブscryptキー導出(Rust)を使用したAES-256-GCM |
TOCTOUガード | CDP注入の瞬間にドメインを検証 — リダイレクト攻撃をブロック |
Repr秘匿化 | すべてのMCPレスポンス、ログ、トレースバックにおける自動マスキング ( |
完全なSTRIDE分析については THREAT_MODEL.md を、エンタープライズ向けの詳細については COMPLIANCE_FAQ.md を参照してください。
アーキテクチャ
TypeScript — MCPサーバー、CDP注入エンジン、ガードレール、CLI
Rust (napi-rs) — ネイティブセキュリティレイヤー:XOR分割ソルトストレージ、scryptキー導出
Node.js crypto — AES-256-GCMボルト暗号化(OpenSSLバインディング)
Chrome DevTools Protocol — 生のWebSocket経由の直接DOM注入
ドキュメント
脅威モデル — STRIDE分析、5つのセキュリティプリミティブ、10の攻撃シナリオ
ガードレールベンチマーク — 20のテストシナリオで95%の精度
コンプライアンスFAQ — PCI DSS、SOC 2、GDPRの詳細
環境変数リファレンス — すべての POP_* 環境変数
統合ガイド — Claude Code、Node.js SDK、ブラウザエージェントの設定
カテゴリクックブック — POP_ALLOWED_CATEGORIES のパターンと例
ライセンス
MIT
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseBqualityBmaintenanceWAF for AI agents — block prompt injection before it reaches the LLM.5MIT
- AlicenseNot gradedqualityBmaintenanceAgentPay is the authorization layer between an AI agent and real spending. You define the rules — spending caps, allowed merchants, time windows — and every purchase attempt the agent makes is checked against them in real time. Approved transactions go through. Anything outside the mandate is blocked and logged. No more babysitting every agent action. No more runaway charges.MIT
- FlicenseNot gradedqualityCmaintenanceA local-first security gateway and visual dashboard for AI agents that enforces cost caps, blocks prompt injections, and requires approval for dangerous actions.2
- AlicenseNot gradedqualityFmaintenanceEnables AI agents to make payments by securely storing encrypted card details and enforcing user-defined policies, allowing agents to fill checkout forms on any site.10MIT
Related MCP Connectors
The WAF for agents. Pattern-based + heuristic firewall scans prompts, RAG documents, tool argume...
Pay-per-call cybersecurity for AI agents: vuln scans, threat intel, compliance, code security.
Security firewall for AI agents — scans MCP calls for injection, secrets, and risks.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/100xPercent/pop-pay'
If you have feedback or need assistance with the MCP directory API, please join our Discord server