pci-dss-mcp
pci-dss-mcp
Go 결제 서비스 코드베이스를 위한 정적 분석 MCP 서버입니다. Go 결제 서비스 코드베이스에서 감지된 모든 PCI DSS v4.0.1 위반 사항은 코드가 배포되기 전에 특정 요구사항 번호에 매핑됩니다.
기능
pci-dss-mcp는 Go 결제 서비스 코드베이스에 대해 12개의 스캐너, 오케스트레이터, AI 분류 엔진을 실행하는 stdio MCP 서버입니다. 각 발견 사항은 특정 PCI DSS v4.0.1 항목에 매핑된 requirement_id를 포함합니다. 표준 규칙-요구사항 테이블은 docs/requirement-mapping.md를, 실제 골든 출력 예시는 testdata/vulnerable-payment-service/EXPECTED-FINDINGS.md를 참조하십시오.
현재 pci-dss-mcp가 탐지하는 항목
로그 / 에러 / 패닉 싱크로 유입되는 HTTP 프레임워크 입력 흐름. Tier 1 프레임워크(gin, chi, gorilla/mux, net/http (Go 1.22+), echo v4, fiber v2) 및 Tier 1 로거(log/slog, logrus, zap, zerolog, logr, klog, hclog)는 v0.7부터 지원됩니다. Tier 2(kratos, apex/log, charmbracelet/log)는 v0.8에 포함됩니다. Tier 3(fasthttp, beego, iris, httprouter, 프로젝트 내부)은 배포 후 Phase 25 YAML을 통해 사용자가 구성할 수 있습니다. docs/http_input_taint.md를 참조하십시오.
pci-dss-mcp가 아닌 것
광범위한 SAST의 대체재가 아닙니다. OWASP Top-10 및 언어 독립적 취약점에는 Semgrep, CodeQL 또는 gosec을 사용하십시오.
LLM 기반 코드 리뷰의 대체재가 아닙니다. pci-dss-mcp는 결제 관련 문제를 PCI DSS 요구사항 ID에 매핑하며, LLM 에이전트는 추론을 통해 광범위한 버그를 포착합니다. 두 계층은 상호 보완적입니다.
Go 독립적이지 않습니다. Go 전용 AST 패턴과 오염 흐름 추적이 정밀도를 가능하게 합니다.
QSA의 대체재가 아닙니다. 정적 분석은 PCI DSS v4.0.1 요구사항의 약 6%를 다룹니다. 나머지는 공인 보안 심사원(QSA)이 승인해야 합니다.
Related MCP server: secureaudit-mcp
설치
Go 설치 (기본)
**Go 1.25+**가 필요합니다:
go install github.com/shyshlakov/pci-dss-mcp@latest바이너리는 $(go env GOPATH)/bin/pci-dss-mcp에 위치합니다. PATH 해결, macOS codesign 출처 수정, cosign 검증 및 MCP 클라이언트 JSON 구성은 docs/install-from-source.md를 참조하십시오.
Docker (대안)
docker pull ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2CI 파이프라인, 로컬에서 Go를 개발하지 않는 QSA 감사자 또는 호스트 Go 툴체인이 없는 환경에 유용합니다.
MCP 레지스트리
registry.modelcontextprotocol.io에 io.github.shyshlakov/pci-dss-mcp로 등록되어 있습니다. 모든 태그마다 자동으로 게시됩니다.
사용법
MCP 클라이언트 구성(Claude Desktop claude_desktop_config.json, Cursor .cursor/mcp.json 또는 Claude Code의 경우 claude mcp add)에 추가하십시오:
{
"mcpServers": {
"pci-dss-mcp": {
"command": "docker",
"args": ["run", "-i", "--rm",
"--mount", "type=bind,src=/Users/you/go/src,dst=/Users/you/go/src,readonly",
"ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2"]
}
}
}src=와 dst=는 동일한 절대 경로를 미러링하여 컨테이너가 호스트와 동일한 경로에서 코드를 볼 수 있도록 합니다. 프롬프트는 변환 없이 일반 호스트 경로를 전달합니다. go install 변형 및 클라이언트별 예시는 docs/usage.md를 참조하십시오.
MCP 클라이언트에 붙여넣을 두 가지 프롬프트:
Run pci-dss-mcp triage on /Users/you/payments-service. Use min_severity=MEDIUM and group findings by PCI DSS requirement.Generate a PCI DSS compliance report for /Users/you/payments-service in JSON format. Show requirement-level pass/fail status and severity counts.
도구
도구 | 목적 | 문서 |
| 모든 스캐너 + AI 분류 + 파일:라인 컨텍스트를 한 번에 호출 | |
| 원시 요구사항 통과/실패 보고서 (모든 스캐너에 대한 오케스트레이터) | |
| PAN/SAD 저장 및 로깅 (3.3.1, 3.4.1, 3.5.1) | |
| 취약한 해싱, 하드코딩된 키, 일반 HTTP (4.2.1, 6.2.4) | |
| 안전하지 않은 TLS 구성 (4.2.1) | |
| 구성 파일 내 자격 증명 (8.6.2) | |
| 민감한 컨텍스트를 노출하는 에러 응답 (6.2.4) | |
| 하드코딩된 비밀번호, 취약한 정책, MFA 누락, 웹훅 서명 (8.3.1, 8.3.6, 8.4.2, 8.6.2) | |
| 결제 흐름에 대한 감사 로그 누락 (10.2.1) | |
| TTL 누락, 민감한 저장소, 제로화 누락 (3.2.1, 3.3.1) | |
| 결제 페이지의 CSP/SRI/nonce 누락 (6.4.3, 11.6.1) | |
| OSV를 통한 취약한 Go 의존성 (6.3.3); govulncheck 스타일 개인정보 보호: OSV.dev로 모듈 이름 전송 안 함. docs/check_dependencies.md 참조. | |
| go.mod/go.sum에서 CycloneDX 1.6 SBOM 생성 (6.3.2) | |
| ID로 PCI DSS v4.0.1 요구사항 조회 |
모든 도구는 유형이 지정된 OutputSchema를 선언합니다. 카탈로그 인덱스 및 마이그레이션 기록은 docs/tools.md를 참조하십시오.
문서
docs/usage.md, 클라이언트 설정, 프롬프트 템플릿, 발견 사항 억제
docs/severity.md, 심각도 모델 및 규칙-심각도 매핑
docs/taint.md, 오염 분석 기본값 및 토글
docs/scoping.md, 패키지 제외 및 CDE 범위
docs/comparison.md, pci-dss-mcp vs Semgrep / CodeQL / gosec / Snyk Code
docs/ci-cd.md, GitHub Actions 및 GitLab CI 통합
docs/pci-coverage.md, PCI DSS v4.0.1 요구사항 커버리지 매트릭스
docs/install-from-source.md, 소스 빌드, cosign 검증, 리로드
docs/requirement-mapping.md, 표준 rule_id 대 requirement_id 테이블
CONTRIBUTING.md, 개발 설정, 퍼즈 타겟
ROADMAP.md, 계획된 기능
CHANGELOG.md, 버전 기록
상태
활발히 개발 중, v1.0 이전. ROADMAP.md 및 CHANGELOG.md를 참조하십시오.
라이선스
MIT, LICENSE 참조.
pci-dss-mcp는 정적 분석 도구입니다. 공인 보안 심사원(QSA)을 대체할 수 없습니다. 그 결과를 규정 준수 프로세스의 입력으로 사용하십시오. 규정 준수 그 자체가 아닙니다.
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- Alicense-qualityCmaintenanceGo-based SBOM, vulnerability, and secret scanner with MCP support.3Apache 2.0
- AlicenseAqualityBmaintenanceAn AppSec-focused MCP server that performs static analysis scans on C/C++ source code for memory-safety vulnerabilities and parses compiled PE/ELF binary headers locally to audit active defensive compiler mitigations (ASLR, DEP/NX, PIE).41MIT
- AlicenseAqualityBmaintenanceAgent-native "safe to ship?" security gate for AI-generated code. Uses real parsers and inter-rocedural taint analysis (JS/TS, Python, Go) to flag the classes AI coding agents get wrong — secrets, SQL injection, SS, SSRF, path traversal, command injection, weak JWT/CORS — and ranks findings by confidence. Exposes a scan tool over MCP.162MIT
- AlicenseAqualityCmaintenanceA production-grade security auditing MCP server that wraps semgrep (SAST) and gitleaks (secret detection) to enable one-click code security scanning via MCP stdio protocol.19MIT
Related MCP Connectors
Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.
Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.
Scans MCP servers for tool poisoning, prompt injection and supply chain risks.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/shyshlakov/pci-dss-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server