Skip to main content
Glama
shyshlakov

pci-dss-mcp

by shyshlakov

pci-dss-mcp

Go決済サービスコードベース向けの静的解析MCPサーバー。Go決済サービスのコードベースで検出されたすべてのPCI DSS v4.0.1違反は、コードがリリースされる前に特定の要件番号にマッピングされます。

Go Report Card License: MIT OpenSSF Scorecard MCP Registry pci-dss-mcp MCP server


機能

pci-dss-mcpは、Go決済サービスのコードベースに対して12個のスキャナー、オーケストレーター、およびAIトリアージエンジンを実行するstdio MCPサーバーです。各検出結果には、特定のPCI DSS v4.0.1の項目にマッピングされた requirement_id が含まれています。ルールと要件の標準的な対応表については docs/requirement-mapping.md を、実際の出力例については testdata/vulnerable-payment-service/EXPECTED-FINDINGS.md を参照してください。

pci-dss-mcpで現在検出可能なもの

  • ログ / エラー / パニックシンクへのHTTPフレームワーク入力フロー。 Tier 1フレームワーク(gin, chi, gorilla/mux, net/http (Go 1.22+), echo v4, fiber v2)およびTier 1ロガー(log/slog, logrus, zap, zerolog, logr, klog, hclog)はv0.7で提供されます。Tier 2(kratos, apex/log, charmbracelet/log)はv0.8で対応予定です。Tier 3(fasthttp, beego, iris, httprouter, プロジェクト内部)は、リリース後にPhase 25 YAMLを介してユーザーが設定可能です。詳細は docs/http_input_taint.md を参照してください。

pci-dss-mcpが「ではない」もの

  • 広範なSASTの代替ではありません。 OWASP Top-10や言語非依存の脆弱性については、Semgrep、CodeQL、またはgosecを使用してください。

  • LLMベースのコードレビューの代替ではありません。 pci-dss-mcpは決済特有の問題をPCI DSS要件IDにマッピングします。LLMエージェントは推論を通じて広範なバグを検出します。これら2つのレイヤーは相互に補完します。

  • Go非依存ではありません。 Go特有のASTパターンと汚染フロー追跡こそが、この精度の高さの理由です。

  • QSAの代替ではありません。 静的解析はPCI DSS v4.0.1要件の約6%をカバーします。残りの部分については、認定セキュリティ評価者(QSA)による承認が必要です。

Related MCP server: secureaudit-mcp

インストール

Goインストール(推奨)

Go 1.25+ が必要です:

go install github.com/shyshlakov/pci-dss-mcp@latest

バイナリは $(go env GOPATH)/bin/pci-dss-mcp に配置されます。PATHの解決、macOSの codesign 起源修正、cosign検証、およびMCPクライアントのJSON設定については docs/install-from-source.md を参照してください。

Docker(代替)

docker pull ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2

CIパイプライン、ローカルでGoを開発しないQSA監査人、またはホストにGoツールチェーンがない環境で役立ちます。

MCPレジストリ

registry.modelcontextprotocol.ioio.github.shyshlakov/pci-dss-mcp としてリストされています。タグが作成されるたびに自動公開されます。

使用方法

MCPクライアントの設定(Claude Desktopの claude_desktop_config.json、Cursorの .cursor/mcp.json、またはClaude Codeの claude mcp add)に追加します:

{
  "mcpServers": {
    "pci-dss-mcp": {
      "command": "docker",
      "args": ["run", "-i", "--rm",
        "--mount", "type=bind,src=/Users/you/go/src,dst=/Users/you/go/src,readonly",
        "ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2"]
    }
  }
}

src=dst= は同じ絶対パスをミラーリングするため、コンテナはホストと同じパスでコードを参照します。プロンプトは変換なしで通常のホストパスを渡します。go install 版およびクライアントごとの例については docs/usage.md を参照してください。

MCPクライアントに貼り付ける2つのプロンプト:

  1. Run pci-dss-mcp triage on /Users/you/payments-service. Use min_severity=MEDIUM and group findings by PCI DSS requirement.

  2. Generate a PCI DSS compliance report for /Users/you/payments-service in JSON format. Show requirement-level pass/fail status and severity counts.

ツール

ツール

目的

ドキュメント

triage_findings

すべてのスキャナー + AI分類 + ファイル:行のコンテキストを一度に実行

docs/triage_findings.md

generate_compliance_report

要件ごとの合格/不合格レポート(全スキャナーのオーケストレーター)

docs/generate_compliance_report.md

scan_pan_data

PAN/SADの保存とログ記録 (3.3.1, 3.4.1, 3.5.1)

docs/scan_pan_data.md

check_encryption

弱いハッシュ化、ハードコードされたキー、プレーンHTTP (4.2.1, 6.2.4)

docs/check_encryption.md

check_tls_config

安全でないTLS設定 (4.2.1)

docs/check_tls_config.md

check_secrets_in_configs

設定ファイル内の認証情報 (8.6.2)

docs/check_secrets_in_configs.md

check_error_handling

機密コンテキストを漏洩するエラーレスポンス (6.2.4)

docs/check_error_handling.md

check_auth_strength

ハードコードされたパスワード、弱いポリシー、MFAの欠如、Webhook署名 (8.3.1, 8.3.6, 8.4.2, 8.6.2)

docs/check_auth_strength.md

audit_log_coverage

決済フローにおける監査ログの欠如 (10.2.1)

docs/audit_log_coverage.md

check_data_retention

TTLの欠如、機密データの保存、ゼロ化の欠如 (3.2.1, 3.3.1)

docs/check_data_retention.md

check_payment_page_scripts

決済ページにおけるCSP/SRI/nonceの欠如 (6.4.3, 11.6.1)

docs/check_payment_page_scripts.md

check_dependencies

OSVを介した脆弱なGo依存関係 (6.3.3); govulncheckスタイルのプライバシー: モジュール名はOSV.devに送信されません。詳細は docs/check_dependencies.md を参照。update_vulnerability_db もカバーします。

docs/check_dependencies.md

generate_sbom

go.mod/go.sum からのCycloneDX 1.6 SBOM (6.3.2)

docs/generate_sbom.md

explain_requirement

IDによるPCI DSS v4.0.1要件の検索

docs/explain_requirement.md

すべてのツールは型定義された OutputSchema を宣言します。カタログインデックスと移行履歴については docs/tools.md を参照してください。

ドキュメント

ステータス

活発に開発中、v1.0未満。ROADMAP.md および CHANGELOG.md を参照してください。

ライセンス

MIT。 LICENSE を参照してください。


pci-dss-mcpは静的解析ツールです。認定セキュリティ評価者(QSA)を置き換えることはできません。その出力をコンプライアンスプロセスへの入力として使用し、それ自体をコンプライアンスと見なさないでください。

Install Server
A
license - permissive license
A
quality
B
maintenance

Maintenance

Maintainers
Response time
1dRelease cycle
14Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    A
    quality
    B
    maintenance
    An AppSec-focused MCP server that performs static analysis scans on C/C++ source code for memory-safety vulnerabilities and parses compiled PE/ELF binary headers locally to audit active defensive compiler mitigations (ASLR, DEP/NX, PIE).
    4
    1
    MIT
  • A
    license
    A
    quality
    B
    maintenance
    Agent-native "safe to ship?" security gate for AI-generated code. Uses real parsers and inter-rocedural taint analysis (JS/TS, Python, Go) to flag the classes AI coding agents get wrong — secrets, SQL injection, SS, SSRF, path traversal, command injection, weak JWT/CORS — and ranks findings by confidence. Exposes a scan tool over MCP.
    1
    6
    2
    MIT

View all related MCP servers

Related MCP Connectors

  • Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.

  • Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.

  • Scans MCP servers for tool poisoning, prompt injection and supply chain risks.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/shyshlakov/pci-dss-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server