pci-dss-mcp
pci-dss-mcp
Statischer Analyse-MCP-Server für Go-Zahlungsdienst-Codebasen. Jeder erkannte Verstoß gegen PCI DSS v4.0.1 in einer Go-Zahlungsdienst-Codebasis wird vor der Bereitstellung des Codes der spezifischen Anforderungsnummer zugeordnet.
Funktionsweise
pci-dss-mcp ist ein stdio-MCP-Server, der 12 Scanner, einen Orchestrator und eine KI-Triage-Engine über einer Go-Zahlungsdienst-Codebasis ausführt. Jeder Befund enthält eine requirement_id, die einem spezifischen PCI DSS v4.0.1-Listenpunkt zugeordnet ist; siehe docs/requirement-mapping.md für die kanonische Regel-zu-Anforderungs-Tabelle und testdata/vulnerable-payment-service/EXPECTED-FINDINGS.md für Live-Beispielausgaben.
Was pci-dss-mcp heute erkennt
HTTP-Framework-Datenfluss in Log- / Fehler- / Panic-Senken. Tier-1-Frameworks (gin, chi, gorilla/mux, net/http (Go 1.22+), echo v4, fiber v2) und Tier-1-Logger (log/slog, logrus, zap, zerolog, logr, klog, hclog) sind ab v0.7 enthalten. Tier 2 (kratos, apex/log, charmbracelet/log) folgt in v0.8. Tier 3 (fasthttp, beego, iris, httprouter, projektintern) ist nach der Veröffentlichung über Phase 25 YAML benutzerkonfigurierbar. Siehe docs/http_input_taint.md.
Was pci-dss-mcp NICHT ist
Kein Ersatz für umfassende SAST-Tools. Verwenden Sie Semgrep, CodeQL oder gosec für OWASP Top-10 und sprachunabhängige Schwachstellen.
Kein Ersatz für LLM-basierte Code-Reviews. pci-dss-mcp ordnet zahlungsspezifische Probleme PCI DSS-Anforderungs-IDs zu; LLM-Agenten erkennen allgemeine Fehler durch logisches Schlussfolgern. Die beiden Ebenen ergänzen sich.
Nicht Go-agnostisch. Go-spezifische AST-Muster und die Verfolgung von Taint-Datenflüssen ermöglichen die hohe Präzision.
Kein Ersatz für einen QSA. Statische Analysen decken etwa 6 % der PCI DSS v4.0.1-Anforderungen ab. Ein Qualified Security Assessor (QSA) muss den Rest abnehmen.
Related MCP server: secureaudit-mcp
Installation
Go-Installation (primär)
Erfordert Go 1.25+:
go install github.com/shyshlakov/pci-dss-mcp@latestDie Binärdatei landet unter $(go env GOPATH)/bin/pci-dss-mcp. Siehe docs/install-from-source.md für die PATH-Auflösung, den macOS codesign-Provenienz-Fix, die cosign-Verifizierung und die MCP-Client-JSON-Konfiguration.
Docker (alternativ)
docker pull ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2Nützlich für CI-Pipelines, QSA-Auditoren, die Go nicht lokal entwickeln, oder Umgebungen ohne Go-Toolchain auf dem Host.
MCP-Registry
Gelistet als io.github.shyshlakov/pci-dss-mcp unter registry.modelcontextprotocol.io. Wird bei jedem Tag automatisch veröffentlicht.
Verwendung
Fügen Sie dies Ihrer MCP-Client-Konfiguration hinzu (Claude Desktop claude_desktop_config.json, Cursor .cursor/mcp.json oder claude mcp add für Claude Code):
{
"mcpServers": {
"pci-dss-mcp": {
"command": "docker",
"args": ["run", "-i", "--rm",
"--mount", "type=bind,src=/Users/you/go/src,dst=/Users/you/go/src,readonly",
"ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2"]
}
}
}src= und dst= spiegeln denselben absoluten Pfad wider, sodass der Container Ihren Code unter demselben Pfad sieht wie Ihr Host; Prompts übergeben den normalen Host-Pfad ohne Übersetzung. Für die go install-Variante und client-spezifische Beispiele siehe docs/usage.md.
Zwei Prompts zum Einfügen in Ihren MCP-Client:
Run pci-dss-mcp triage on /Users/you/payments-service. Use min_severity=MEDIUM and group findings by PCI DSS requirement.Generate a PCI DSS compliance report for /Users/you/payments-service in JSON format. Show requirement-level pass/fail status and severity counts.
Tools
Tool | Zweck | Dokumentation |
| Alle Scanner + KI-Klassifizierung + Datei:Zeilen-Kontext in einem Aufruf | |
| Rohbericht zu Anforderungs-Erfüllung (Orchestrator über alle Scanner) | |
| PAN/SAD-Speicherung und Logging (3.3.1, 3.4.1, 3.5.1) | |
| Schwache Hashing-Verfahren, hartcodierte Schlüssel, unverschlüsseltes HTTP (4.2.1, 6.2.4) | |
| Unsichere TLS-Konfigurationen (4.2.1) | |
| Anmeldedaten in Konfigurationsdateien (8.6.2) | |
| Fehlerantworten, die sensible Kontexte preisgeben (6.2.4) | |
| Hartcodierte Passwörter, schwache Richtlinien, fehlende MFA, Webhook-Signaturen (8.3.1, 8.3.6, 8.4.2, 8.6.2) | |
| Fehlende Audit-Logs bei Zahlungsabläufen (10.2.1) | |
| Fehlende TTL, sensible Speicherung, fehlendes Nullsetzen (3.2.1, 3.3.1) | |
| Fehlende CSP/SRI/Nonce auf Zahlungsseiten (6.4.3, 11.6.1) | |
| Anfällige Go-Abhängigkeiten via OSV (6.3.3); govulncheck-style Privatsphäre: keine Modulnamen werden an OSV.dev gesendet. Siehe docs/check_dependencies.md. Deckt auch | |
| CycloneDX 1.6 SBOM aus go.mod/go.sum (6.3.2) | |
| Nachschlagen einer PCI DSS v4.0.1-Anforderung nach ID |
Alle Tools deklarieren ein typisiertes OutputSchema. Siehe docs/tools.md für den Katalogindex und die Migrationshistorie.
Dokumentation
docs/usage.md, Client-Einrichtung, Prompt-Vorlagen, Unterdrückung von Befunden
docs/severity.md, Schweregrad-Modell und Regel-zu-Schweregrad-Zuordnung
docs/taint.md, Standardeinstellungen und Optionen für die Taint-Analyse
docs/scoping.md, Paketausschluss und CDE-Geltungsbereich
docs/comparison.md, pci-dss-mcp vs Semgrep / CodeQL / gosec / Snyk Code
docs/ci-cd.md, GitHub Actions und GitLab CI-Integration
docs/pci-coverage.md, Abdeckungsmatrix für PCI DSS v4.0.1-Anforderungen
docs/install-from-source.md, Quellcode-Build, cosign-Verifizierung, Neuladen
docs/requirement-mapping.md, kanonische rule_id zu requirement_id-Tabelle
CONTRIBUTING.md, Entwicklungseinrichtung, Fuzz-Targets
ROADMAP.md, geplante Funktionen
CHANGELOG.md, Versionshistorie
Status
Aktive Entwicklung, vor v1.0. Siehe ROADMAP.md und CHANGELOG.md.
Lizenz
MIT, siehe LICENSE.
pci-dss-mcp ist ein Tool zur statischen Analyse. Es kann einen Qualified Security Assessor nicht ersetzen. Verwenden Sie die Ausgabe als Input für Ihren Compliance-Prozess, nicht als Compliance selbst.
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- Alicense-qualityCmaintenanceGo-based SBOM, vulnerability, and secret scanner with MCP support.3Apache 2.0
- AlicenseAqualityBmaintenanceAn AppSec-focused MCP server that performs static analysis scans on C/C++ source code for memory-safety vulnerabilities and parses compiled PE/ELF binary headers locally to audit active defensive compiler mitigations (ASLR, DEP/NX, PIE).41MIT
- AlicenseAqualityBmaintenanceAgent-native "safe to ship?" security gate for AI-generated code. Uses real parsers and inter-rocedural taint analysis (JS/TS, Python, Go) to flag the classes AI coding agents get wrong — secrets, SQL injection, SS, SSRF, path traversal, command injection, weak JWT/CORS — and ranks findings by confidence. Exposes a scan tool over MCP.162MIT
- AlicenseAqualityCmaintenanceA production-grade security auditing MCP server that wraps semgrep (SAST) and gitleaks (secret detection) to enable one-click code security scanning via MCP stdio protocol.19MIT
Related MCP Connectors
Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.
Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.
Scans MCP servers for tool poisoning, prompt injection and supply chain risks.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/shyshlakov/pci-dss-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server