pci-dss-mcp
pci-dss-mcp
Servidor MCP de análisis estático para bases de código de servicios de pago en Go. Cada violación detectada de PCI DSS v4.0.1 en una base de código de servicio de pago en Go se asigna al número de requisito específico antes de que el código se despliegue.
Qué hace
pci-dss-mcp es un servidor MCP stdio que ejecuta 12 escáneres, un orquestador y un motor de triaje de IA sobre una base de código de servicio de pago en Go. Cada hallazgo lleva un requirement_id asignado a un elemento específico de PCI DSS v4.0.1; consulte docs/requirement-mapping.md para ver la tabla canónica de reglas a requisitos y testdata/vulnerable-payment-service/EXPECTED-FINDINGS.md para ver resultados reales de referencia.
Qué detecta pci-dss-mcp actualmente
Flujo de entrada del framework HTTP hacia sumideros de registro / error / pánico. Los frameworks de Nivel 1 (gin, chi, gorilla/mux, net/http (Go 1.22+), echo v4, fiber v2) y los registradores de Nivel 1 (log/slog, logrus, zap, zerolog, logr, klog, hclog) se incluyen en la v0.7. El Nivel 2 (kratos, apex/log, charmbracelet/log) llega en la v0.8. El Nivel 3 (fasthttp, beego, iris, httprouter, interno del proyecto) es configurable por el usuario mediante YAML de Fase 25 una vez lanzado. Consulte docs/http_input_taint.md.
Qué NO es pci-dss-mcp
No es un reemplazo para SAST amplio. Utilice Semgrep, CodeQL o gosec para el OWASP Top-10 y vulnerabilidades agnósticas al lenguaje.
No es un reemplazo para la revisión de código basada en LLM. pci-dss-mcp asigna problemas específicos de pago a IDs de requisitos de PCI DSS; los agentes LLM detectan errores generales mediante razonamiento. Ambas capas se complementan.
No es agnóstico a Go. Los patrones AST específicos de Go y el rastreo de flujo de contaminación son lo que hace posible la precisión.
No es un reemplazo para un QSA. El análisis estático cubre aproximadamente el 6% de los requisitos de PCI DSS v4.0.1. Un Evaluador de Seguridad Calificado (QSA) debe aprobar el resto.
Related MCP server: secureaudit-mcp
Instalación
Instalación en Go (principal)
Requiere Go 1.25+:
go install github.com/shyshlakov/pci-dss-mcp@latestEl binario se ubica en $(go env GOPATH)/bin/pci-dss-mcp. Consulte docs/install-from-source.md para la resolución de PATH, la corrección de procedencia codesign en macOS, la verificación con cosign y la configuración JSON del cliente MCP.
Docker (alternativa)
docker pull ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2Útil para pipelines de CI, auditores QSA que no desarrollan en Go localmente o cualquier entorno sin una cadena de herramientas Go en el host.
Registro MCP
Listado como io.github.shyshlakov/pci-dss-mcp en registry.modelcontextprotocol.io. Publicado automáticamente en cada etiqueta.
Uso
Agréguelo a la configuración de su cliente MCP (Claude Desktop claude_desktop_config.json, Cursor .cursor/mcp.json o claude mcp add para Claude Code):
{
"mcpServers": {
"pci-dss-mcp": {
"command": "docker",
"args": ["run", "-i", "--rm",
"--mount", "type=bind,src=/Users/you/go/src,dst=/Users/you/go/src,readonly",
"ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2"]
}
}
}src= y dst= reflejan la misma ruta absoluta para que el contenedor vea su código en la misma ruta que utiliza su host; los prompts pasan la ruta normal del host sin traducción. Para la variante go install y ejemplos por cliente, consulte docs/usage.md.
Dos prompts para pegar en su cliente MCP:
Run pci-dss-mcp triage on /Users/you/payments-service. Use min_severity=MEDIUM and group findings by PCI DSS requirement.Generate a PCI DSS compliance report for /Users/you/payments-service in JSON format. Show requirement-level pass/fail status and severity counts.
Herramientas
Herramienta | Propósito | Docs |
| Todos los escáneres + clasificación por IA + contexto archivo:línea en una sola llamada | |
| Informe crudo de cumplimiento/incumplimiento de requisitos (orquestador sobre todos los escáneres) | |
| Almacenamiento y registro de PAN/SAD (3.3.1, 3.4.1, 3.5.1) | |
| Hashing débil, claves codificadas, HTTP plano (4.2.1, 6.2.4) | |
| Configuraciones TLS inseguras (4.2.1) | |
| Credenciales en archivos de configuración (8.6.2) | |
| Respuestas de error que filtran contexto sensible (6.2.4) | |
| Contraseñas codificadas, política débil, falta de MFA, firmas de webhook (8.3.1, 8.3.6, 8.4.2, 8.6.2) | |
| Falta de registros de auditoría en flujos de pago (10.2.1) | |
| Falta de TTL, almacenamiento sensible, falta de borrado (3.2.1, 3.3.1) | |
| Falta de CSP/SRI/nonce en páginas de pago (6.4.3, 11.6.1) | |
| Dependencias de Go vulnerables vía OSV (6.3.3); privacidad estilo govulncheck: no se envían nombres de módulos a OSV.dev. Consulte docs/check_dependencies.md. También cubre | |
| SBOM CycloneDX 1.6 desde go.mod/go.sum (6.3.2) | |
| Buscar un requisito de PCI DSS v4.0.1 por ID |
Todas las herramientas declaran un OutputSchema tipado. Consulte docs/tools.md para el índice del catálogo y el historial de migración.
Documentación
docs/usage.md, configuración del cliente, plantillas de prompt, supresión de hallazgos
docs/severity.md, modelo de severidad y mapeo de regla a severidad
docs/taint.md, valores predeterminados y toggles de análisis de contaminación
docs/scoping.md, exclusión de paquetes y alcance CDE
docs/comparison.md, pci-dss-mcp vs Semgrep / CodeQL / gosec / Snyk Code
docs/ci-cd.md, integración con GitHub Actions y GitLab CI
docs/pci-coverage.md, matriz de cobertura de requisitos de PCI DSS v4.0.1
docs/install-from-source.md, compilación desde fuente, verificación con cosign, recarga
docs/requirement-mapping.md, tabla canónica de rule_id a requirement_id
CONTRIBUTING.md, configuración de desarrollo, objetivos de fuzzing
ROADMAP.md, características planificadas
CHANGELOG.md, historial de versiones
Estado
Desarrollo activo, pre v1.0. Consulte ROADMAP.md y CHANGELOG.md.
Licencia
MIT, consulte LICENSE.
pci-dss-mcp es una herramienta de análisis estático. No puede reemplazar a un Evaluador de Seguridad Calificado. Utilice su salida como entrada para su proceso de cumplimiento, no como el cumplimiento en sí mismo.
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- Alicense-qualityCmaintenanceGo-based SBOM, vulnerability, and secret scanner with MCP support.3Apache 2.0
- AlicenseAqualityBmaintenanceAn AppSec-focused MCP server that performs static analysis scans on C/C++ source code for memory-safety vulnerabilities and parses compiled PE/ELF binary headers locally to audit active defensive compiler mitigations (ASLR, DEP/NX, PIE).41MIT
- AlicenseAqualityBmaintenanceAgent-native "safe to ship?" security gate for AI-generated code. Uses real parsers and inter-rocedural taint analysis (JS/TS, Python, Go) to flag the classes AI coding agents get wrong — secrets, SQL injection, SS, SSRF, path traversal, command injection, weak JWT/CORS — and ranks findings by confidence. Exposes a scan tool over MCP.162MIT
- AlicenseAqualityCmaintenanceA production-grade security auditing MCP server that wraps semgrep (SAST) and gitleaks (secret detection) to enable one-click code security scanning via MCP stdio protocol.19MIT
Related MCP Connectors
Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.
Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.
Scans MCP servers for tool poisoning, prompt injection and supply chain risks.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/shyshlakov/pci-dss-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server