pci-dss-mcp
pci-dss-mcp
Go決済サービスコードベース向けの静的解析MCPサーバー。Go決済サービスのコードベースで検出されたすべてのPCI DSS v4.0.1違反は、コードがリリースされる前に特定の要件番号にマッピングされます。
機能
pci-dss-mcpは、Go決済サービスのコードベースに対して12個のスキャナー、オーケストレーター、およびAIトリアージエンジンを実行するstdio MCPサーバーです。各検出結果には、特定のPCI DSS v4.0.1の項目にマッピングされた requirement_id が含まれています。ルールと要件の標準的な対応表については docs/requirement-mapping.md を、実際の出力例については testdata/vulnerable-payment-service/EXPECTED-FINDINGS.md を参照してください。
pci-dss-mcpで現在検出可能なもの
ログ / エラー / パニックシンクへのHTTPフレームワーク入力フロー。 Tier 1フレームワーク(gin, chi, gorilla/mux, net/http (Go 1.22+), echo v4, fiber v2)およびTier 1ロガー(log/slog, logrus, zap, zerolog, logr, klog, hclog)はv0.7で提供されます。Tier 2(kratos, apex/log, charmbracelet/log)はv0.8で対応予定です。Tier 3(fasthttp, beego, iris, httprouter, プロジェクト内部)は、リリース後にPhase 25 YAMLを介してユーザーが設定可能です。詳細は docs/http_input_taint.md を参照してください。
pci-dss-mcpが「ではない」もの
広範なSASTの代替ではありません。 OWASP Top-10や言語非依存の脆弱性については、Semgrep、CodeQL、またはgosecを使用してください。
LLMベースのコードレビューの代替ではありません。 pci-dss-mcpは決済特有の問題をPCI DSS要件IDにマッピングします。LLMエージェントは推論を通じて広範なバグを検出します。これら2つのレイヤーは相互に補完します。
Go非依存ではありません。 Go特有のASTパターンと汚染フロー追跡こそが、この精度の高さの理由です。
QSAの代替ではありません。 静的解析はPCI DSS v4.0.1要件の約6%をカバーします。残りの部分については、認定セキュリティ評価者(QSA)による承認が必要です。
Related MCP server: secureaudit-mcp
インストール
Goインストール(推奨)
Go 1.25+ が必要です:
go install github.com/shyshlakov/pci-dss-mcp@latestバイナリは $(go env GOPATH)/bin/pci-dss-mcp に配置されます。PATHの解決、macOSの codesign 起源修正、cosign検証、およびMCPクライアントのJSON設定については docs/install-from-source.md を参照してください。
Docker(代替)
docker pull ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2CIパイプライン、ローカルでGoを開発しないQSA監査人、またはホストにGoツールチェーンがない環境で役立ちます。
MCPレジストリ
registry.modelcontextprotocol.io に io.github.shyshlakov/pci-dss-mcp としてリストされています。タグが作成されるたびに自動公開されます。
使用方法
MCPクライアントの設定(Claude Desktopの claude_desktop_config.json、Cursorの .cursor/mcp.json、またはClaude Codeの claude mcp add)に追加します:
{
"mcpServers": {
"pci-dss-mcp": {
"command": "docker",
"args": ["run", "-i", "--rm",
"--mount", "type=bind,src=/Users/you/go/src,dst=/Users/you/go/src,readonly",
"ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2"]
}
}
}src= と dst= は同じ絶対パスをミラーリングするため、コンテナはホストと同じパスでコードを参照します。プロンプトは変換なしで通常のホストパスを渡します。go install 版およびクライアントごとの例については docs/usage.md を参照してください。
MCPクライアントに貼り付ける2つのプロンプト:
Run pci-dss-mcp triage on /Users/you/payments-service. Use min_severity=MEDIUM and group findings by PCI DSS requirement.Generate a PCI DSS compliance report for /Users/you/payments-service in JSON format. Show requirement-level pass/fail status and severity counts.
ツール
ツール | 目的 | ドキュメント |
| すべてのスキャナー + AI分類 + ファイル:行のコンテキストを一度に実行 | |
| 要件ごとの合格/不合格レポート(全スキャナーのオーケストレーター) | |
| PAN/SADの保存とログ記録 (3.3.1, 3.4.1, 3.5.1) | |
| 弱いハッシュ化、ハードコードされたキー、プレーンHTTP (4.2.1, 6.2.4) | |
| 安全でないTLS設定 (4.2.1) | |
| 設定ファイル内の認証情報 (8.6.2) | |
| 機密コンテキストを漏洩するエラーレスポンス (6.2.4) | |
| ハードコードされたパスワード、弱いポリシー、MFAの欠如、Webhook署名 (8.3.1, 8.3.6, 8.4.2, 8.6.2) | |
| 決済フローにおける監査ログの欠如 (10.2.1) | |
| TTLの欠如、機密データの保存、ゼロ化の欠如 (3.2.1, 3.3.1) | |
| 決済ページにおけるCSP/SRI/nonceの欠如 (6.4.3, 11.6.1) | |
| OSVを介した脆弱なGo依存関係 (6.3.3); govulncheckスタイルのプライバシー: モジュール名はOSV.devに送信されません。詳細は docs/check_dependencies.md を参照。 | |
| go.mod/go.sum からのCycloneDX 1.6 SBOM (6.3.2) | |
| IDによるPCI DSS v4.0.1要件の検索 |
すべてのツールは型定義された OutputSchema を宣言します。カタログインデックスと移行履歴については docs/tools.md を参照してください。
ドキュメント
docs/usage.md, クライアント設定、プロンプトテンプレート、検出結果の抑制
docs/severity.md, 重大度モデルとルールから重大度へのマッピング
docs/taint.md, 汚染解析のデフォルト設定と切り替え
docs/scoping.md, パッケージ除外とCDEスコープ
docs/comparison.md, pci-dss-mcp と Semgrep / CodeQL / gosec / Snyk Code の比較
docs/ci-cd.md, GitHub Actions および GitLab CI 統合
docs/pci-coverage.md, PCI DSS v4.0.1 要件カバレッジマトリックス
docs/install-from-source.md, ソースビルド、cosign検証、リロード
docs/requirement-mapping.md, 標準的な rule_id から requirement_id へのテーブル
CONTRIBUTING.md, 開発セットアップ、ファズターゲット
ROADMAP.md, 計画中の機能
CHANGELOG.md, バージョン履歴
ステータス
活発に開発中、v1.0未満。ROADMAP.md および CHANGELOG.md を参照してください。
ライセンス
MIT。 LICENSE を参照してください。
pci-dss-mcpは静的解析ツールです。認定セキュリティ評価者(QSA)を置き換えることはできません。その出力をコンプライアンスプロセスへの入力として使用し、それ自体をコンプライアンスと見なさないでください。
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- Alicense-qualityCmaintenanceGo-based SBOM, vulnerability, and secret scanner with MCP support.3Apache 2.0
- AlicenseAqualityBmaintenanceAn AppSec-focused MCP server that performs static analysis scans on C/C++ source code for memory-safety vulnerabilities and parses compiled PE/ELF binary headers locally to audit active defensive compiler mitigations (ASLR, DEP/NX, PIE).41MIT
- AlicenseAqualityBmaintenanceAgent-native "safe to ship?" security gate for AI-generated code. Uses real parsers and inter-rocedural taint analysis (JS/TS, Python, Go) to flag the classes AI coding agents get wrong — secrets, SQL injection, SS, SSRF, path traversal, command injection, weak JWT/CORS — and ranks findings by confidence. Exposes a scan tool over MCP.162MIT
- AlicenseAqualityCmaintenanceA production-grade security auditing MCP server that wraps semgrep (SAST) and gitleaks (secret detection) to enable one-click code security scanning via MCP stdio protocol.19MIT
Related MCP Connectors
Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.
Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.
Scans MCP servers for tool poisoning, prompt injection and supply chain risks.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/shyshlakov/pci-dss-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server