Skip to main content
Glama
shyshlakov

pci-dss-mcp

by shyshlakov

pci-dss-mcp

MCP-сервер статического анализа для кодовых баз платежных сервисов на Go. Каждое обнаруженное нарушение PCI DSS v4.0.1 в кодовой базе платежного сервиса на Go сопоставляется с конкретным номером требования перед выпуском кода.

Go Report Card License: MIT OpenSSF Scorecard MCP Registry pci-dss-mcp MCP server


Что он делает

pci-dss-mcp — это stdio MCP-сервер, который запускает 12 сканеров, оркестратор и движок ИИ-триажа для кодовой базы платежного сервиса на Go. Каждая находка содержит requirement_id, сопоставленный с конкретным пунктом PCI DSS v4.0.1; см. docs/requirement-mapping.md для канонической таблицы правил и требований, а также testdata/vulnerable-payment-service/EXPECTED-FINDINGS.md для актуальных эталонных результатов.

Что pci-dss-mcp обнаруживает сегодня

  • Потоки ввода HTTP-фреймворков в приемники логов / ошибок / паник. Фреймворки уровня 1 (gin, chi, gorilla/mux, net/http (Go 1.22+), echo v4, fiber v2) и логгеры уровня 1 (log/slog, logrus, zap, zerolog, logr, klog, hclog) поддерживаются в v0.7. Уровень 2 (kratos, apex/log, charmbracelet/log) появится в v0.8. Уровень 3 (fasthttp, beego, iris, httprouter, внутренние проекты) настраивается пользователем через YAML в Phase 25 после выпуска. См. docs/http_input_taint.md.

Чем pci-dss-mcp НЕ является

  • Не замена широкому SAST. Используйте Semgrep, CodeQL или gosec для OWASP Top-10 и языково-независимых уязвимостей.

  • Не замена LLM-ревью кода. pci-dss-mcp сопоставляет специфичные для платежей проблемы с идентификаторами требований PCI DSS; LLM-агенты обнаруживают общие ошибки через рассуждения. Эти два уровня дополняют друг друга.

  • Не является языково-независимым. Именно специфичные для Go паттерны AST и отслеживание потоков загрязнения обеспечивают точность.

  • Не замена QSA. Статический анализ покрывает ~6% требований PCI DSS v4.0.1. Квалифицированный аудитор безопасности (QSA) должен подтвердить остальное.

Related MCP server: secureaudit-mcp

Установка

Установка Go (основной способ)

Требуется Go 1.25+:

go install github.com/shyshlakov/pci-dss-mcp@latest

Бинарный файл будет находиться по адресу $(go env GOPATH)/bin/pci-dss-mcp. См. docs/install-from-source.md для разрешения PATH, исправления codesign в macOS, проверки cosign и JSON-конфигурации MCP-клиента.

Docker (альтернатива)

docker pull ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2

Полезно для CI-пайплайнов, аудиторов QSA, которые не разрабатывают на Go локально, или любой среды без установленного инструментария Go.

Реестр MCP

Указан как io.github.shyshlakov/pci-dss-mcp на registry.modelcontextprotocol.io. Автоматически публикуется при каждом теге.

Использование

Добавьте в конфигурацию вашего MCP-клиента (Claude Desktop claude_desktop_config.json, Cursor .cursor/mcp.json или claude mcp add для Claude Code):

{
  "mcpServers": {
    "pci-dss-mcp": {
      "command": "docker",
      "args": ["run", "-i", "--rm",
        "--mount", "type=bind,src=/Users/you/go/src,dst=/Users/you/go/src,readonly",
        "ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2"]
    }
  }
}

src= и dst= отражают один и тот же абсолютный путь, чтобы контейнер видел ваш код по тому же пути, что и хост; промпты передают обычный путь хоста без трансляции. Для варианта go install и примеров для конкретных клиентов см. docs/usage.md.

Два промпта для вставки в ваш MCP-клиент:

  1. Run pci-dss-mcp triage on /Users/you/payments-service. Use min_severity=MEDIUM and group findings by PCI DSS requirement.

  2. Generate a PCI DSS compliance report for /Users/you/payments-service in JSON format. Show requirement-level pass/fail status and severity counts.

Инструменты

Инструмент

Назначение

Документация

triage_findings

Все сканеры + ИИ-классификация + контекст файл:строка в одном вызове

docs/triage_findings.md

generate_compliance_report

Отчет о прохождении/непрохождении требований (оркестратор всех сканеров)

docs/generate_compliance_report.md

scan_pan_data

Хранение и логирование PAN/SAD (3.3.1, 3.4.1, 3.5.1)

docs/scan_pan_data.md

check_encryption

Слабое хеширование, захардкоженные ключи, обычный HTTP (4.2.1, 6.2.4)

docs/check_encryption.md

check_tls_config

Небезопасные конфигурации TLS (4.2.1)

docs/check_tls_config.md

check_secrets_in_configs

Учетные данные в конфигурационных файлах (8.6.2)

docs/check_secrets_in_configs.md

check_error_handling

Ответы об ошибках, раскрывающие чувствительный контекст (6.2.4)

docs/check_error_handling.md

check_auth_strength

Захардкоженные пароли, слабая политика, отсутствие MFA, подписи вебхуков (8.3.1, 8.3.6, 8.4.2, 8.6.2)

docs/check_auth_strength.md

audit_log_coverage

Отсутствие аудиторских логов для платежных потоков (10.2.1)

docs/audit_log_coverage.md

check_data_retention

Отсутствие TTL, чувствительное хранение, отсутствие затирания (3.2.1, 3.3.1)

docs/check_data_retention.md

check_payment_page_scripts

Отсутствие CSP/SRI/nonce на платежных страницах (6.4.3, 11.6.1)

docs/check_payment_page_scripts.md

check_dependencies

Уязвимые зависимости Go через OSV (6.3.3); конфиденциальность в стиле govulncheck: имена модулей не отправляются в OSV.dev. См. docs/check_dependencies.md. Также включает update_vulnerability_db.

docs/check_dependencies.md

generate_sbom

CycloneDX 1.6 SBOM из go.mod/go.sum (6.3.2)

docs/generate_sbom.md

explain_requirement

Поиск требования PCI DSS v4.0.1 по ID

docs/explain_requirement.md

Все инструменты объявляют типизированную OutputSchema. См. docs/tools.md для каталога и истории миграций.

Документация

  • docs/usage.md, настройка клиента, шаблоны промптов, подавление находок

  • docs/severity.md, модель серьезности и сопоставление правил с серьезностью

  • docs/taint.md, настройки анализа загрязнения по умолчанию и переключатели

  • docs/scoping.md, исключение пакетов и область CDE

  • docs/comparison.md, pci-dss-mcp против Semgrep / CodeQL / gosec / Snyk Code

  • docs/ci-cd.md, интеграция с GitHub Actions и GitLab CI

  • docs/pci-coverage.md, матрица покрытия требований PCI DSS v4.0.1

  • docs/install-from-source.md, сборка из исходников, проверка cosign, перезагрузка

  • docs/requirement-mapping.md, каноническая таблица rule_id к requirement_id

  • CONTRIBUTING.md, настройка разработки, цели фаззинга

  • ROADMAP.md, запланированные функции

  • CHANGELOG.md, история версий

Статус

Активная разработка, до v1.0. См. ROADMAP.md и CHANGELOG.md.

Лицензия

MIT, см. LICENSE.


pci-dss-mcp — это инструмент статического анализа. Он не может заменить квалифицированного аудитора безопасности (QSA). Используйте его результаты как входные данные для вашего процесса обеспечения соответствия, а не как само соответствие.

Install Server
A
license - permissive license
A
quality
B
maintenance

Maintenance

Maintainers
Response time
1dRelease cycle
14Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    A
    quality
    B
    maintenance
    An AppSec-focused MCP server that performs static analysis scans on C/C++ source code for memory-safety vulnerabilities and parses compiled PE/ELF binary headers locally to audit active defensive compiler mitigations (ASLR, DEP/NX, PIE).
    4
    1
    MIT
  • A
    license
    A
    quality
    B
    maintenance
    Agent-native "safe to ship?" security gate for AI-generated code. Uses real parsers and inter-rocedural taint analysis (JS/TS, Python, Go) to flag the classes AI coding agents get wrong — secrets, SQL injection, SS, SSRF, path traversal, command injection, weak JWT/CORS — and ranks findings by confidence. Exposes a scan tool over MCP.
    1
    6
    2
    MIT

View all related MCP servers

Related MCP Connectors

  • Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.

  • Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.

  • Scans MCP servers for tool poisoning, prompt injection and supply chain risks.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/shyshlakov/pci-dss-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server