Skip to main content
Glama
shyshlakov

pci-dss-mcp

by shyshlakov

pci-dss-mcp

Statischer Analyse-MCP-Server für Go-Zahlungsdienst-Codebasen. Jeder erkannte Verstoß gegen PCI DSS v4.0.1 in einer Go-Zahlungsdienst-Codebasis wird vor der Bereitstellung des Codes der spezifischen Anforderungsnummer zugeordnet.

Go Report Card License: MIT OpenSSF Scorecard MCP Registry pci-dss-mcp MCP server


Funktionsweise

pci-dss-mcp ist ein stdio-MCP-Server, der 12 Scanner, einen Orchestrator und eine KI-Triage-Engine über einer Go-Zahlungsdienst-Codebasis ausführt. Jeder Befund enthält eine requirement_id, die einem spezifischen PCI DSS v4.0.1-Listenpunkt zugeordnet ist; siehe docs/requirement-mapping.md für die kanonische Regel-zu-Anforderungs-Tabelle und testdata/vulnerable-payment-service/EXPECTED-FINDINGS.md für Live-Beispielausgaben.

Was pci-dss-mcp heute erkennt

  • HTTP-Framework-Datenfluss in Log- / Fehler- / Panic-Senken. Tier-1-Frameworks (gin, chi, gorilla/mux, net/http (Go 1.22+), echo v4, fiber v2) und Tier-1-Logger (log/slog, logrus, zap, zerolog, logr, klog, hclog) sind ab v0.7 enthalten. Tier 2 (kratos, apex/log, charmbracelet/log) folgt in v0.8. Tier 3 (fasthttp, beego, iris, httprouter, projektintern) ist nach der Veröffentlichung über Phase 25 YAML benutzerkonfigurierbar. Siehe docs/http_input_taint.md.

Was pci-dss-mcp NICHT ist

  • Kein Ersatz für umfassende SAST-Tools. Verwenden Sie Semgrep, CodeQL oder gosec für OWASP Top-10 und sprachunabhängige Schwachstellen.

  • Kein Ersatz für LLM-basierte Code-Reviews. pci-dss-mcp ordnet zahlungsspezifische Probleme PCI DSS-Anforderungs-IDs zu; LLM-Agenten erkennen allgemeine Fehler durch logisches Schlussfolgern. Die beiden Ebenen ergänzen sich.

  • Nicht Go-agnostisch. Go-spezifische AST-Muster und die Verfolgung von Taint-Datenflüssen ermöglichen die hohe Präzision.

  • Kein Ersatz für einen QSA. Statische Analysen decken etwa 6 % der PCI DSS v4.0.1-Anforderungen ab. Ein Qualified Security Assessor (QSA) muss den Rest abnehmen.

Related MCP server: secureaudit-mcp

Installation

Go-Installation (primär)

Erfordert Go 1.25+:

go install github.com/shyshlakov/pci-dss-mcp@latest

Die Binärdatei landet unter $(go env GOPATH)/bin/pci-dss-mcp. Siehe docs/install-from-source.md für die PATH-Auflösung, den macOS codesign-Provenienz-Fix, die cosign-Verifizierung und die MCP-Client-JSON-Konfiguration.

Docker (alternativ)

docker pull ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2

Nützlich für CI-Pipelines, QSA-Auditoren, die Go nicht lokal entwickeln, oder Umgebungen ohne Go-Toolchain auf dem Host.

MCP-Registry

Gelistet als io.github.shyshlakov/pci-dss-mcp unter registry.modelcontextprotocol.io. Wird bei jedem Tag automatisch veröffentlicht.

Verwendung

Fügen Sie dies Ihrer MCP-Client-Konfiguration hinzu (Claude Desktop claude_desktop_config.json, Cursor .cursor/mcp.json oder claude mcp add für Claude Code):

{
  "mcpServers": {
    "pci-dss-mcp": {
      "command": "docker",
      "args": ["run", "-i", "--rm",
        "--mount", "type=bind,src=/Users/you/go/src,dst=/Users/you/go/src,readonly",
        "ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2"]
    }
  }
}

src= und dst= spiegeln denselben absoluten Pfad wider, sodass der Container Ihren Code unter demselben Pfad sieht wie Ihr Host; Prompts übergeben den normalen Host-Pfad ohne Übersetzung. Für die go install-Variante und client-spezifische Beispiele siehe docs/usage.md.

Zwei Prompts zum Einfügen in Ihren MCP-Client:

  1. Run pci-dss-mcp triage on /Users/you/payments-service. Use min_severity=MEDIUM and group findings by PCI DSS requirement.

  2. Generate a PCI DSS compliance report for /Users/you/payments-service in JSON format. Show requirement-level pass/fail status and severity counts.

Tools

Tool

Zweck

Dokumentation

triage_findings

Alle Scanner + KI-Klassifizierung + Datei:Zeilen-Kontext in einem Aufruf

docs/triage_findings.md

generate_compliance_report

Rohbericht zu Anforderungs-Erfüllung (Orchestrator über alle Scanner)

docs/generate_compliance_report.md

scan_pan_data

PAN/SAD-Speicherung und Logging (3.3.1, 3.4.1, 3.5.1)

docs/scan_pan_data.md

check_encryption

Schwache Hashing-Verfahren, hartcodierte Schlüssel, unverschlüsseltes HTTP (4.2.1, 6.2.4)

docs/check_encryption.md

check_tls_config

Unsichere TLS-Konfigurationen (4.2.1)

docs/check_tls_config.md

check_secrets_in_configs

Anmeldedaten in Konfigurationsdateien (8.6.2)

docs/check_secrets_in_configs.md

check_error_handling

Fehlerantworten, die sensible Kontexte preisgeben (6.2.4)

docs/check_error_handling.md

check_auth_strength

Hartcodierte Passwörter, schwache Richtlinien, fehlende MFA, Webhook-Signaturen (8.3.1, 8.3.6, 8.4.2, 8.6.2)

docs/check_auth_strength.md

audit_log_coverage

Fehlende Audit-Logs bei Zahlungsabläufen (10.2.1)

docs/audit_log_coverage.md

check_data_retention

Fehlende TTL, sensible Speicherung, fehlendes Nullsetzen (3.2.1, 3.3.1)

docs/check_data_retention.md

check_payment_page_scripts

Fehlende CSP/SRI/Nonce auf Zahlungsseiten (6.4.3, 11.6.1)

docs/check_payment_page_scripts.md

check_dependencies

Anfällige Go-Abhängigkeiten via OSV (6.3.3); govulncheck-style Privatsphäre: keine Modulnamen werden an OSV.dev gesendet. Siehe docs/check_dependencies.md. Deckt auch update_vulnerability_db ab.

docs/check_dependencies.md

generate_sbom

CycloneDX 1.6 SBOM aus go.mod/go.sum (6.3.2)

docs/generate_sbom.md

explain_requirement

Nachschlagen einer PCI DSS v4.0.1-Anforderung nach ID

docs/explain_requirement.md

Alle Tools deklarieren ein typisiertes OutputSchema. Siehe docs/tools.md für den Katalogindex und die Migrationshistorie.

Dokumentation

Status

Aktive Entwicklung, vor v1.0. Siehe ROADMAP.md und CHANGELOG.md.

Lizenz

MIT, siehe LICENSE.


pci-dss-mcp ist ein Tool zur statischen Analyse. Es kann einen Qualified Security Assessor nicht ersetzen. Verwenden Sie die Ausgabe als Input für Ihren Compliance-Prozess, nicht als Compliance selbst.

Install Server
A
license - permissive license
A
quality
B
maintenance

Maintenance

Maintainers
Response time
1dRelease cycle
14Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    A
    quality
    B
    maintenance
    An AppSec-focused MCP server that performs static analysis scans on C/C++ source code for memory-safety vulnerabilities and parses compiled PE/ELF binary headers locally to audit active defensive compiler mitigations (ASLR, DEP/NX, PIE).
    4
    1
    MIT
  • A
    license
    A
    quality
    B
    maintenance
    Agent-native "safe to ship?" security gate for AI-generated code. Uses real parsers and inter-rocedural taint analysis (JS/TS, Python, Go) to flag the classes AI coding agents get wrong — secrets, SQL injection, SS, SSRF, path traversal, command injection, weak JWT/CORS — and ranks findings by confidence. Exposes a scan tool over MCP.
    1
    6
    2
    MIT

View all related MCP servers

Related MCP Connectors

  • Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.

  • Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.

  • Scans MCP servers for tool poisoning, prompt injection and supply chain risks.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/shyshlakov/pci-dss-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server