Skip to main content
Glama
shyshlakov

pci-dss-mcp

by shyshlakov

pci-dss-mcp

Go 결제 서비스 코드베이스를 위한 정적 분석 MCP 서버입니다. Go 결제 서비스 코드베이스에서 감지된 모든 PCI DSS v4.0.1 위반 사항은 코드가 배포되기 전에 특정 요구사항 번호에 매핑됩니다.

Go Report Card License: MIT OpenSSF Scorecard MCP Registry pci-dss-mcp MCP server


기능

pci-dss-mcp는 Go 결제 서비스 코드베이스에 대해 12개의 스캐너, 오케스트레이터, AI 분류 엔진을 실행하는 stdio MCP 서버입니다. 각 발견 사항은 특정 PCI DSS v4.0.1 항목에 매핑된 requirement_id를 포함합니다. 표준 규칙-요구사항 테이블은 docs/requirement-mapping.md를, 실제 골든 출력 예시는 testdata/vulnerable-payment-service/EXPECTED-FINDINGS.md를 참조하십시오.

현재 pci-dss-mcp가 탐지하는 항목

  • 로그 / 에러 / 패닉 싱크로 유입되는 HTTP 프레임워크 입력 흐름. Tier 1 프레임워크(gin, chi, gorilla/mux, net/http (Go 1.22+), echo v4, fiber v2) 및 Tier 1 로거(log/slog, logrus, zap, zerolog, logr, klog, hclog)는 v0.7부터 지원됩니다. Tier 2(kratos, apex/log, charmbracelet/log)는 v0.8에 포함됩니다. Tier 3(fasthttp, beego, iris, httprouter, 프로젝트 내부)은 배포 후 Phase 25 YAML을 통해 사용자가 구성할 수 있습니다. docs/http_input_taint.md를 참조하십시오.

pci-dss-mcp가 아닌 것

  • 광범위한 SAST의 대체재가 아닙니다. OWASP Top-10 및 언어 독립적 취약점에는 Semgrep, CodeQL 또는 gosec을 사용하십시오.

  • LLM 기반 코드 리뷰의 대체재가 아닙니다. pci-dss-mcp는 결제 관련 문제를 PCI DSS 요구사항 ID에 매핑하며, LLM 에이전트는 추론을 통해 광범위한 버그를 포착합니다. 두 계층은 상호 보완적입니다.

  • Go 독립적이지 않습니다. Go 전용 AST 패턴과 오염 흐름 추적이 정밀도를 가능하게 합니다.

  • QSA의 대체재가 아닙니다. 정적 분석은 PCI DSS v4.0.1 요구사항의 약 6%를 다룹니다. 나머지는 공인 보안 심사원(QSA)이 승인해야 합니다.

Related MCP server: secureaudit-mcp

설치

Go 설치 (기본)

**Go 1.25+**가 필요합니다:

go install github.com/shyshlakov/pci-dss-mcp@latest

바이너리는 $(go env GOPATH)/bin/pci-dss-mcp에 위치합니다. PATH 해결, macOS codesign 출처 수정, cosign 검증 및 MCP 클라이언트 JSON 구성은 docs/install-from-source.md를 참조하십시오.

Docker (대안)

docker pull ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2

CI 파이프라인, 로컬에서 Go를 개발하지 않는 QSA 감사자 또는 호스트 Go 툴체인이 없는 환경에 유용합니다.

MCP 레지스트리

registry.modelcontextprotocol.ioio.github.shyshlakov/pci-dss-mcp로 등록되어 있습니다. 모든 태그마다 자동으로 게시됩니다.

사용법

MCP 클라이언트 구성(Claude Desktop claude_desktop_config.json, Cursor .cursor/mcp.json 또는 Claude Code의 경우 claude mcp add)에 추가하십시오:

{
  "mcpServers": {
    "pci-dss-mcp": {
      "command": "docker",
      "args": ["run", "-i", "--rm",
        "--mount", "type=bind,src=/Users/you/go/src,dst=/Users/you/go/src,readonly",
        "ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2"]
    }
  }
}

src=dst=는 동일한 절대 경로를 미러링하여 컨테이너가 호스트와 동일한 경로에서 코드를 볼 수 있도록 합니다. 프롬프트는 변환 없이 일반 호스트 경로를 전달합니다. go install 변형 및 클라이언트별 예시는 docs/usage.md를 참조하십시오.

MCP 클라이언트에 붙여넣을 두 가지 프롬프트:

  1. Run pci-dss-mcp triage on /Users/you/payments-service. Use min_severity=MEDIUM and group findings by PCI DSS requirement.

  2. Generate a PCI DSS compliance report for /Users/you/payments-service in JSON format. Show requirement-level pass/fail status and severity counts.

도구

도구

목적

문서

triage_findings

모든 스캐너 + AI 분류 + 파일:라인 컨텍스트를 한 번에 호출

docs/triage_findings.md

generate_compliance_report

원시 요구사항 통과/실패 보고서 (모든 스캐너에 대한 오케스트레이터)

docs/generate_compliance_report.md

scan_pan_data

PAN/SAD 저장 및 로깅 (3.3.1, 3.4.1, 3.5.1)

docs/scan_pan_data.md

check_encryption

취약한 해싱, 하드코딩된 키, 일반 HTTP (4.2.1, 6.2.4)

docs/check_encryption.md

check_tls_config

안전하지 않은 TLS 구성 (4.2.1)

docs/check_tls_config.md

check_secrets_in_configs

구성 파일 내 자격 증명 (8.6.2)

docs/check_secrets_in_configs.md

check_error_handling

민감한 컨텍스트를 노출하는 에러 응답 (6.2.4)

docs/check_error_handling.md

check_auth_strength

하드코딩된 비밀번호, 취약한 정책, MFA 누락, 웹훅 서명 (8.3.1, 8.3.6, 8.4.2, 8.6.2)

docs/check_auth_strength.md

audit_log_coverage

결제 흐름에 대한 감사 로그 누락 (10.2.1)

docs/audit_log_coverage.md

check_data_retention

TTL 누락, 민감한 저장소, 제로화 누락 (3.2.1, 3.3.1)

docs/check_data_retention.md

check_payment_page_scripts

결제 페이지의 CSP/SRI/nonce 누락 (6.4.3, 11.6.1)

docs/check_payment_page_scripts.md

check_dependencies

OSV를 통한 취약한 Go 의존성 (6.3.3); govulncheck 스타일 개인정보 보호: OSV.dev로 모듈 이름 전송 안 함. docs/check_dependencies.md 참조. update_vulnerability_db도 포함.

docs/check_dependencies.md

generate_sbom

go.mod/go.sum에서 CycloneDX 1.6 SBOM 생성 (6.3.2)

docs/generate_sbom.md

explain_requirement

ID로 PCI DSS v4.0.1 요구사항 조회

docs/explain_requirement.md

모든 도구는 유형이 지정된 OutputSchema를 선언합니다. 카탈로그 인덱스 및 마이그레이션 기록은 docs/tools.md를 참조하십시오.

문서

상태

활발히 개발 중, v1.0 이전. ROADMAP.mdCHANGELOG.md를 참조하십시오.

라이선스

MIT, LICENSE 참조.


pci-dss-mcp는 정적 분석 도구입니다. 공인 보안 심사원(QSA)을 대체할 수 없습니다. 그 결과를 규정 준수 프로세스의 입력으로 사용하십시오. 규정 준수 그 자체가 아닙니다.

Install Server
A
license - permissive license
A
quality
B
maintenance

Maintenance

Maintainers
Response time
1dRelease cycle
14Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    A
    quality
    B
    maintenance
    An AppSec-focused MCP server that performs static analysis scans on C/C++ source code for memory-safety vulnerabilities and parses compiled PE/ELF binary headers locally to audit active defensive compiler mitigations (ASLR, DEP/NX, PIE).
    4
    1
    MIT
  • A
    license
    A
    quality
    B
    maintenance
    Agent-native "safe to ship?" security gate for AI-generated code. Uses real parsers and inter-rocedural taint analysis (JS/TS, Python, Go) to flag the classes AI coding agents get wrong — secrets, SQL injection, SS, SSRF, path traversal, command injection, weak JWT/CORS — and ranks findings by confidence. Exposes a scan tool over MCP.
    1
    6
    2
    MIT

View all related MCP servers

Related MCP Connectors

  • Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.

  • Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.

  • Scans MCP servers for tool poisoning, prompt injection and supply chain risks.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/shyshlakov/pci-dss-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server