pop-pay
Point One Percent — pop-pay
AIエージェントによる商取引のためのランタイムセキュリティレイヤーです。カードの認証情報はCDPを介してブラウザのDOMに直接注入されるため、エージェントのコンテキストウィンドウには一切入りません。ハルシネーションによって生成されたプロンプトであっても、見えない財布を空にすることはできません。
はじめに
1. 認証情報ボルトの初期化
npx -y pop-pay pop-init-vaultこれにより、カードの認証情報が ~/.config/pop-pay/vault.enc に暗号化(AES-256-GCM)されて保存されます。MCPサーバーは起動時に自動的に復号します。
より強力な保護(推奨 — シェルアクセスを持つエージェントをブロックします)を行う場合:
npx -y pop-pay pop-init-vault --passphrase # one-time setup
npx -y pop-pay pop-unlock # run once before each session2. MCPクライアントへの追加
MCP互換クライアントの標準的な設定:
{
"mcpServers": {
"pop-pay": {
"command": "npx",
"args": ["-y", "pop-pay", "launch-mcp"],
"env": {
"POP_CDP_URL": "http://localhost:9222"
}
}
}
}
Claude Codeは独自のCLIを使用するため、上記のJSON設定は不要です。
claude mcp add --scope user pop-pay -- npx -y pop-pay launch-mcp--scope user を指定すると、すべてのプロジェクトで利用可能になります。削除するには claude mcp remove pop-pay を実行してください。
上記のJSON設定を以下に追加してください:
Cursor:
~/.cursor/mcp.jsonWindsurf:
~/.codeium/windsurf/mcp_config.jsonVS Code (Copilot): プロジェクトルートの
.vscode/mcp.json
OpenClawは独自のCLIを使用するため、上記のJSON設定は不要です。
openclaw mcp add pop-pay -- npx -y pop-pay launch-mcpまたは、上記のJSON設定を使用して ~/.openclaw/mcp_servers.json に追加してください。
システムプロンプトテンプレートおよびNemoClawサンドボックスの設定については、統合ガイド §4 を参照してください。
docker-compose up -dMCPサーバーとCDPを備えたヘッドレスChromiumを実行します。ホストから暗号化されたボルトをマウントしてください。
3. CDPでChromeを起動して使用を開始する
npx -y pop-pay launchMCPクライアントを再起動します。これでエージェントはpop-payのMCPツールにアクセスできるようになります。
Related MCP server: Arbor
MCPツール
ツール | 説明 |
| バーチャルカードを発行し、CDP経由でチェックアウトページに認証情報を注入します。ページ内の隠れたプロンプトインジェクションを自動的にスキャンします。 |
| 請求先/連絡先情報(氏名、住所、メールアドレス、電話番号)を自動入力します。ページ内の隠れたプロンプトインジェクションを自動的にスキャンします。 |
| x402 HTTP決済プロトコルを介してAPI呼び出しの支払いを行います。 |
Claude Codeユーザーへのヒント: プロジェクトの
CLAUDE.mdに以下を追加して、エージェントがいつpop-payを呼び出すべきかを判断できるようにしてください: "決済フォームやチェックアウトページに遭遇した場合は、request_virtual_cardツールを使用してください。請求先/連絡先情報フォームの場合は、まずrequest_purchaser_infoを使用してください。"
設定
~/.config/pop-pay/.env 内のコア変数。全リストについては ENV_REFERENCE.md を参照してください。
変数 | デフォルト | 説明 |
|
| 承認されたベンダーカテゴリ — カテゴリクックブック を参照 |
|
| 1取引あたりの最大USD |
|
| 1日あたりの最大USD |
|
| ハルシネーション/再試行ループをブロック |
|
| CDPカード注入を有効化 |
|
|
|
ガードレールモード
|
| |
メカニズム | 推論文字列に対するキーワードマッチング | LLMによるセマンティック分析 |
コスト | ゼロ — API呼び出しなし | リクエストごとに1回のLLM呼び出し |
用途 | 開発、低リスクのワークフロー | 本番環境、高価値の取引 |
LLMモードを有効にするには、統合ガイド §1 を参照してください。
プロバイダー
プロバイダー | 説明 |
BYOC (デフォルト) | Bring Your Own Card — 暗号化されたボルトの認証情報、ローカルCDP注入。 |
Stripe Issuing | Stripe API経由のリアルなバーチャルカード。 |
Lithic | マルチイシュアアダプター (Stripe Issuing / Lithic)。 |
Mock | 開発用に生成されたカード番号を使用するテストモード。 |
優先順位: Stripe Issuing → BYOC Local → Mock。
セキュリティ
レイヤー | 防御 |
コンテキスト分離 | カードの認証情報はエージェントのコンテキストウィンドウやログに一切入りません |
暗号化ボルト | XOR分割ソルトとネイティブscryptキー導出(Rust)を使用したAES-256-GCM |
TOCTOUガード | CDP注入の瞬間にドメインを検証 — リダイレクト攻撃をブロック |
Repr秘匿化 | すべてのMCPレスポンス、ログ、トレースバックにおける自動マスキング ( |
完全なSTRIDE分析については THREAT_MODEL.md を、エンタープライズ向けの詳細については COMPLIANCE_FAQ.md を参照してください。
アーキテクチャ
TypeScript — MCPサーバー、CDP注入エンジン、ガードレール、CLI
Rust (napi-rs) — ネイティブセキュリティレイヤー:XOR分割ソルトストレージ、scryptキー導出
Node.js crypto — AES-256-GCMボルト暗号化(OpenSSLバインディング)
Chrome DevTools Protocol — 生のWebSocket経由の直接DOM注入
ドキュメント
脅威モデル — STRIDE分析、5つのセキュリティプリミティブ、10の攻撃シナリオ
ガードレールベンチマーク — 20のテストシナリオで95%の精度
コンプライアンスFAQ — PCI DSS、SOC 2、GDPRの詳細
環境変数リファレンス — すべての POP_* 環境変数
統合ガイド — Claude Code、Node.js SDK、ブラウザエージェントの設定
カテゴリクックブック — POP_ALLOWED_CATEGORIES のパターンと例
ライセンス
MIT
This server cannot be deployed
Maintenance
Related MCP Connectors
Deterministic runtime safety for AI agents: scan PII, gate tool actions, verify LLM output.
Pay-per-call safety checks for AI agents: screen a crypto address or URL before you transact.
Free spend guardrails for AI agents: approve/deny/ask_user, caps, dupes.
Payment infrastructure for AI agents: spending rules, approval flows, single-use virtual cards.
Related MCP Servers
- AlicenseBqualityBmaintenanceWAF for AI agents — block prompt injection before it reaches the LLM.564 PyPIMIT
- AlicenseNot gradedqualityDmaintenanceAgentPay is the authorization layer between an AI agent and real spending. You define the rules — spending caps, allowed merchants, time windows — and every purchase attempt the agent makes is checked against them in real time. Approved transactions go through. Anything outside the mandate is blocked and logged. No more babysitting every agent action. No more runaway charges.MIT
- FlicenseNot gradedqualityDmaintenanceA local-first security gateway and visual dashboard for AI agents that enforces cost caps, blocks prompt injections, and requires approval for dangerous actions.2-
- AlicenseNot gradedqualityDmaintenanceEnables AI agents to make payments by securely storing encrypted card details and enforcing user-defined policies, allowing agents to fill checkout forms on any site.7 npmMIT