pci-dss-mcp
pci-dss-mcp
MCP-сервер статического анализа для кодовых баз платежных сервисов на Go. Каждое обнаруженное нарушение PCI DSS v4.0.1 в кодовой базе платежного сервиса на Go сопоставляется с конкретным номером требования перед выпуском кода.
Что он делает
pci-dss-mcp — это stdio MCP-сервер, который запускает 12 сканеров, оркестратор и движок ИИ-триажа для кодовой базы платежного сервиса на Go. Каждая находка содержит requirement_id, сопоставленный с конкретным пунктом PCI DSS v4.0.1; см. docs/requirement-mapping.md для канонической таблицы правил и требований, а также testdata/vulnerable-payment-service/EXPECTED-FINDINGS.md для актуальных эталонных результатов.
Что pci-dss-mcp обнаруживает сегодня
Потоки ввода HTTP-фреймворков в приемники логов / ошибок / паник. Фреймворки уровня 1 (gin, chi, gorilla/mux, net/http (Go 1.22+), echo v4, fiber v2) и логгеры уровня 1 (log/slog, logrus, zap, zerolog, logr, klog, hclog) поддерживаются в v0.7. Уровень 2 (kratos, apex/log, charmbracelet/log) появится в v0.8. Уровень 3 (fasthttp, beego, iris, httprouter, внутренние проекты) настраивается пользователем через YAML в Phase 25 после выпуска. См. docs/http_input_taint.md.
Чем pci-dss-mcp НЕ является
Не замена широкому SAST. Используйте Semgrep, CodeQL или gosec для OWASP Top-10 и языково-независимых уязвимостей.
Не замена LLM-ревью кода. pci-dss-mcp сопоставляет специфичные для платежей проблемы с идентификаторами требований PCI DSS; LLM-агенты обнаруживают общие ошибки через рассуждения. Эти два уровня дополняют друг друга.
Не является языково-независимым. Именно специфичные для Go паттерны AST и отслеживание потоков загрязнения обеспечивают точность.
Не замена QSA. Статический анализ покрывает ~6% требований PCI DSS v4.0.1. Квалифицированный аудитор безопасности (QSA) должен подтвердить остальное.
Related MCP server: secureaudit-mcp
Установка
Установка Go (основной способ)
Требуется Go 1.25+:
go install github.com/shyshlakov/pci-dss-mcp@latestБинарный файл будет находиться по адресу $(go env GOPATH)/bin/pci-dss-mcp. См. docs/install-from-source.md для разрешения PATH, исправления codesign в macOS, проверки cosign и JSON-конфигурации MCP-клиента.
Docker (альтернатива)
docker pull ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2Полезно для CI-пайплайнов, аудиторов QSA, которые не разрабатывают на Go локально, или любой среды без установленного инструментария Go.
Реестр MCP
Указан как io.github.shyshlakov/pci-dss-mcp на registry.modelcontextprotocol.io. Автоматически публикуется при каждом теге.
Использование
Добавьте в конфигурацию вашего MCP-клиента (Claude Desktop claude_desktop_config.json, Cursor .cursor/mcp.json или claude mcp add для Claude Code):
{
"mcpServers": {
"pci-dss-mcp": {
"command": "docker",
"args": ["run", "-i", "--rm",
"--mount", "type=bind,src=/Users/you/go/src,dst=/Users/you/go/src,readonly",
"ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2"]
}
}
}src= и dst= отражают один и тот же абсолютный путь, чтобы контейнер видел ваш код по тому же пути, что и хост; промпты передают обычный путь хоста без трансляции. Для варианта go install и примеров для конкретных клиентов см. docs/usage.md.
Два промпта для вставки в ваш MCP-клиент:
Run pci-dss-mcp triage on /Users/you/payments-service. Use min_severity=MEDIUM and group findings by PCI DSS requirement.Generate a PCI DSS compliance report for /Users/you/payments-service in JSON format. Show requirement-level pass/fail status and severity counts.
Инструменты
Инструмент | Назначение | Документация |
| Все сканеры + ИИ-классификация + контекст файл:строка в одном вызове | |
| Отчет о прохождении/непрохождении требований (оркестратор всех сканеров) | |
| Хранение и логирование PAN/SAD (3.3.1, 3.4.1, 3.5.1) | |
| Слабое хеширование, захардкоженные ключи, обычный HTTP (4.2.1, 6.2.4) | |
| Небезопасные конфигурации TLS (4.2.1) | |
| Учетные данные в конфигурационных файлах (8.6.2) | |
| Ответы об ошибках, раскрывающие чувствительный контекст (6.2.4) | |
| Захардкоженные пароли, слабая политика, отсутствие MFA, подписи вебхуков (8.3.1, 8.3.6, 8.4.2, 8.6.2) | |
| Отсутствие аудиторских логов для платежных потоков (10.2.1) | |
| Отсутствие TTL, чувствительное хранение, отсутствие затирания (3.2.1, 3.3.1) | |
| Отсутствие CSP/SRI/nonce на платежных страницах (6.4.3, 11.6.1) | |
| Уязвимые зависимости Go через OSV (6.3.3); конфиденциальность в стиле govulncheck: имена модулей не отправляются в OSV.dev. См. docs/check_dependencies.md. Также включает | |
| CycloneDX 1.6 SBOM из go.mod/go.sum (6.3.2) | |
| Поиск требования PCI DSS v4.0.1 по ID |
Все инструменты объявляют типизированную OutputSchema. См. docs/tools.md для каталога и истории миграций.
Документация
docs/usage.md, настройка клиента, шаблоны промптов, подавление находок
docs/severity.md, модель серьезности и сопоставление правил с серьезностью
docs/taint.md, настройки анализа загрязнения по умолчанию и переключатели
docs/scoping.md, исключение пакетов и область CDE
docs/comparison.md, pci-dss-mcp против Semgrep / CodeQL / gosec / Snyk Code
docs/ci-cd.md, интеграция с GitHub Actions и GitLab CI
docs/pci-coverage.md, матрица покрытия требований PCI DSS v4.0.1
docs/install-from-source.md, сборка из исходников, проверка cosign, перезагрузка
docs/requirement-mapping.md, каноническая таблица rule_id к requirement_id
CONTRIBUTING.md, настройка разработки, цели фаззинга
ROADMAP.md, запланированные функции
CHANGELOG.md, история версий
Статус
Активная разработка, до v1.0. См. ROADMAP.md и CHANGELOG.md.
Лицензия
MIT, см. LICENSE.
pci-dss-mcp — это инструмент статического анализа. Он не может заменить квалифицированного аудитора безопасности (QSA). Используйте его результаты как входные данные для вашего процесса обеспечения соответствия, а не как само соответствие.
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- Alicense-qualityCmaintenanceGo-based SBOM, vulnerability, and secret scanner with MCP support.3Apache 2.0
- AlicenseAqualityBmaintenanceAn AppSec-focused MCP server that performs static analysis scans on C/C++ source code for memory-safety vulnerabilities and parses compiled PE/ELF binary headers locally to audit active defensive compiler mitigations (ASLR, DEP/NX, PIE).41MIT
- AlicenseAqualityBmaintenanceAgent-native "safe to ship?" security gate for AI-generated code. Uses real parsers and inter-rocedural taint analysis (JS/TS, Python, Go) to flag the classes AI coding agents get wrong — secrets, SQL injection, SS, SSRF, path traversal, command injection, weak JWT/CORS — and ranks findings by confidence. Exposes a scan tool over MCP.162MIT
- AlicenseAqualityCmaintenanceA production-grade security auditing MCP server that wraps semgrep (SAST) and gitleaks (secret detection) to enable one-click code security scanning via MCP stdio protocol.19MIT
Related MCP Connectors
Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.
Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.
Scans MCP servers for tool poisoning, prompt injection and supply chain risks.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/shyshlakov/pci-dss-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server