Skip to main content
Glama
shyshlakov

pci-dss-mcp

by shyshlakov

pci-dss-mcp

Servidor MCP de análisis estático para bases de código de servicios de pago en Go. Cada violación detectada de PCI DSS v4.0.1 en una base de código de servicio de pago en Go se asigna al número de requisito específico antes de que el código se despliegue.

Go Report Card License: MIT OpenSSF Scorecard MCP Registry pci-dss-mcp MCP server


Qué hace

pci-dss-mcp es un servidor MCP stdio que ejecuta 12 escáneres, un orquestador y un motor de triaje de IA sobre una base de código de servicio de pago en Go. Cada hallazgo lleva un requirement_id asignado a un elemento específico de PCI DSS v4.0.1; consulte docs/requirement-mapping.md para ver la tabla canónica de reglas a requisitos y testdata/vulnerable-payment-service/EXPECTED-FINDINGS.md para ver resultados reales de referencia.

Qué detecta pci-dss-mcp actualmente

  • Flujo de entrada del framework HTTP hacia sumideros de registro / error / pánico. Los frameworks de Nivel 1 (gin, chi, gorilla/mux, net/http (Go 1.22+), echo v4, fiber v2) y los registradores de Nivel 1 (log/slog, logrus, zap, zerolog, logr, klog, hclog) se incluyen en la v0.7. El Nivel 2 (kratos, apex/log, charmbracelet/log) llega en la v0.8. El Nivel 3 (fasthttp, beego, iris, httprouter, interno del proyecto) es configurable por el usuario mediante YAML de Fase 25 una vez lanzado. Consulte docs/http_input_taint.md.

Qué NO es pci-dss-mcp

  • No es un reemplazo para SAST amplio. Utilice Semgrep, CodeQL o gosec para el OWASP Top-10 y vulnerabilidades agnósticas al lenguaje.

  • No es un reemplazo para la revisión de código basada en LLM. pci-dss-mcp asigna problemas específicos de pago a IDs de requisitos de PCI DSS; los agentes LLM detectan errores generales mediante razonamiento. Ambas capas se complementan.

  • No es agnóstico a Go. Los patrones AST específicos de Go y el rastreo de flujo de contaminación son lo que hace posible la precisión.

  • No es un reemplazo para un QSA. El análisis estático cubre aproximadamente el 6% de los requisitos de PCI DSS v4.0.1. Un Evaluador de Seguridad Calificado (QSA) debe aprobar el resto.

Related MCP server: secureaudit-mcp

Instalación

Instalación en Go (principal)

Requiere Go 1.25+:

go install github.com/shyshlakov/pci-dss-mcp@latest

El binario se ubica en $(go env GOPATH)/bin/pci-dss-mcp. Consulte docs/install-from-source.md para la resolución de PATH, la corrección de procedencia codesign en macOS, la verificación con cosign y la configuración JSON del cliente MCP.

Docker (alternativa)

docker pull ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2

Útil para pipelines de CI, auditores QSA que no desarrollan en Go localmente o cualquier entorno sin una cadena de herramientas Go en el host.

Registro MCP

Listado como io.github.shyshlakov/pci-dss-mcp en registry.modelcontextprotocol.io. Publicado automáticamente en cada etiqueta.

Uso

Agréguelo a la configuración de su cliente MCP (Claude Desktop claude_desktop_config.json, Cursor .cursor/mcp.json o claude mcp add para Claude Code):

{
  "mcpServers": {
    "pci-dss-mcp": {
      "command": "docker",
      "args": ["run", "-i", "--rm",
        "--mount", "type=bind,src=/Users/you/go/src,dst=/Users/you/go/src,readonly",
        "ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2"]
    }
  }
}

src= y dst= reflejan la misma ruta absoluta para que el contenedor vea su código en la misma ruta que utiliza su host; los prompts pasan la ruta normal del host sin traducción. Para la variante go install y ejemplos por cliente, consulte docs/usage.md.

Dos prompts para pegar en su cliente MCP:

  1. Run pci-dss-mcp triage on /Users/you/payments-service. Use min_severity=MEDIUM and group findings by PCI DSS requirement.

  2. Generate a PCI DSS compliance report for /Users/you/payments-service in JSON format. Show requirement-level pass/fail status and severity counts.

Herramientas

Herramienta

Propósito

Docs

triage_findings

Todos los escáneres + clasificación por IA + contexto archivo:línea en una sola llamada

docs/triage_findings.md

generate_compliance_report

Informe crudo de cumplimiento/incumplimiento de requisitos (orquestador sobre todos los escáneres)

docs/generate_compliance_report.md

scan_pan_data

Almacenamiento y registro de PAN/SAD (3.3.1, 3.4.1, 3.5.1)

docs/scan_pan_data.md

check_encryption

Hashing débil, claves codificadas, HTTP plano (4.2.1, 6.2.4)

docs/check_encryption.md

check_tls_config

Configuraciones TLS inseguras (4.2.1)

docs/check_tls_config.md

check_secrets_in_configs

Credenciales en archivos de configuración (8.6.2)

docs/check_secrets_in_configs.md

check_error_handling

Respuestas de error que filtran contexto sensible (6.2.4)

docs/check_error_handling.md

check_auth_strength

Contraseñas codificadas, política débil, falta de MFA, firmas de webhook (8.3.1, 8.3.6, 8.4.2, 8.6.2)

docs/check_auth_strength.md

audit_log_coverage

Falta de registros de auditoría en flujos de pago (10.2.1)

docs/audit_log_coverage.md

check_data_retention

Falta de TTL, almacenamiento sensible, falta de borrado (3.2.1, 3.3.1)

docs/check_data_retention.md

check_payment_page_scripts

Falta de CSP/SRI/nonce en páginas de pago (6.4.3, 11.6.1)

docs/check_payment_page_scripts.md

check_dependencies

Dependencias de Go vulnerables vía OSV (6.3.3); privacidad estilo govulncheck: no se envían nombres de módulos a OSV.dev. Consulte docs/check_dependencies.md. También cubre update_vulnerability_db.

docs/check_dependencies.md

generate_sbom

SBOM CycloneDX 1.6 desde go.mod/go.sum (6.3.2)

docs/generate_sbom.md

explain_requirement

Buscar un requisito de PCI DSS v4.0.1 por ID

docs/explain_requirement.md

Todas las herramientas declaran un OutputSchema tipado. Consulte docs/tools.md para el índice del catálogo y el historial de migración.

Documentación

Estado

Desarrollo activo, pre v1.0. Consulte ROADMAP.md y CHANGELOG.md.

Licencia

MIT, consulte LICENSE.


pci-dss-mcp es una herramienta de análisis estático. No puede reemplazar a un Evaluador de Seguridad Calificado. Utilice su salida como entrada para su proceso de cumplimiento, no como el cumplimiento en sí mismo.

Install Server
A
license - permissive license
A
quality
B
maintenance

Maintenance

Maintainers
Response time
1dRelease cycle
14Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    A
    quality
    B
    maintenance
    An AppSec-focused MCP server that performs static analysis scans on C/C++ source code for memory-safety vulnerabilities and parses compiled PE/ELF binary headers locally to audit active defensive compiler mitigations (ASLR, DEP/NX, PIE).
    4
    1
    MIT
  • A
    license
    A
    quality
    B
    maintenance
    Agent-native "safe to ship?" security gate for AI-generated code. Uses real parsers and inter-rocedural taint analysis (JS/TS, Python, Go) to flag the classes AI coding agents get wrong — secrets, SQL injection, SS, SSRF, path traversal, command injection, weak JWT/CORS — and ranks findings by confidence. Exposes a scan tool over MCP.
    1
    6
    2
    MIT

View all related MCP servers

Related MCP Connectors

  • Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.

  • Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.

  • Scans MCP servers for tool poisoning, prompt injection and supply chain risks.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/shyshlakov/pci-dss-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server