Skip to main content
Glama
shyshlakov

pci-dss-mcp

by shyshlakov

pci-dss-mcp

用于 Go 支付服务代码库的静态分析 MCP 服务器。在代码发布前,将 Go 支付服务代码库中检测到的每个 PCI DSS v4.0.1 违规项映射到具体的合规要求编号。

Go Report Card License: MIT OpenSSF Scorecard MCP Registry pci-dss-mcp MCP server


功能概述

pci-dss-mcp 是一个 stdio MCP 服务器,它在 Go 支付服务代码库上运行 12 个扫描器、一个编排器和一个 AI 分诊引擎。每个发现结果都带有映射到特定 PCI DSS v4.0.1 条目的 requirement_id;请参阅 docs/requirement-mapping.md 获取规范的规则到要求对照表,并参阅 testdata/vulnerable-payment-service/EXPECTED-FINDINGS.md 获取实时黄金输出示例。

pci-dss-mcp 目前可捕获的内容

  • HTTP 框架输入流进入日志 / 错误 / panic 接收器。 一级框架(gin, chi, gorilla/mux, net/http (Go 1.22+), echo v4, fiber v2)和一级日志记录器(log/slog, logrus, zap, zerolog, logr, klog, hclog)已在 v0.7 中发布。二级(kratos, apex/log, charmbracelet/log)将在 v0.8 中发布。三级(fasthttp, beego, iris, httprouter, 项目内部)在发布后可通过 Phase 25 YAML 进行用户配置。请参阅 docs/http_input_taint.md

pci-dss-mcp 不是什么

  • 不是广泛 SAST 工具的替代品。 请使用 Semgrep、CodeQL 或 gosec 来处理 OWASP Top-10 和语言无关的漏洞。

  • 不是基于 LLM 的代码审查的替代品。 pci-dss-mcp 将支付特定问题映射到 PCI DSS 要求 ID;LLM 代理通过推理捕获广泛的错误。这两个层级是互补的。

  • 不是语言无关的。 Go 特有的 AST 模式和污点流追踪是实现高精度的关键。

  • 不是 QSA 的替代品。 静态分析仅涵盖约 6% 的 PCI DSS v4.0.1 要求。其余部分必须由合格的安全评估员 (QSA) 进行确认。

Related MCP server: secureaudit-mcp

安装

Go 安装(首选)

需要 Go 1.25+

go install github.com/shyshlakov/pci-dss-mcp@latest

二进制文件位于 $(go env GOPATH)/bin/pci-dss-mcp。请参阅 docs/install-from-source.md 获取 PATH 解析、macOS codesign 来源修复、cosign 验证以及 MCP 客户端 JSON 配置。

Docker(替代方案)

docker pull ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2

适用于 CI 流水线、不在本地开发 Go 的 QSA 审计员,或任何没有宿主机 Go 工具链的环境。

MCP 注册表

registry.modelcontextprotocol.io 上列为 io.github.shyshlakov/pci-dss-mcp。每个标签都会自动发布。

使用方法

添加到您的 MCP 客户端配置中(Claude Desktop 为 claude_desktop_config.json,Cursor 为 .cursor/mcp.json,或 Claude Code 使用 claude mcp add):

{
  "mcpServers": {
    "pci-dss-mcp": {
      "command": "docker",
      "args": ["run", "-i", "--rm",
        "--mount", "type=bind,src=/Users/you/go/src,dst=/Users/you/go/src,readonly",
        "ghcr.io/shyshlakov/pci-dss-mcp:v0.6.2"]
    }
  }
}

src=dst= 镜像相同的绝对路径,以便容器在宿主机使用的相同路径下看到您的代码;提示词传递正常的宿主机路径,无需转换。有关 go install 变体和各客户端示例,请参阅 docs/usage.md

粘贴到您的 MCP 客户端中的两个提示词:

  1. Run pci-dss-mcp triage on /Users/you/payments-service. Use min_severity=MEDIUM and group findings by PCI DSS requirement.

  2. Generate a PCI DSS compliance report for /Users/you/payments-service in JSON format. Show requirement-level pass/fail status and severity counts.

工具

工具

用途

文档

triage_findings

所有扫描器 + AI 分类 + 文件:行上下文,一次调用完成

docs/triage_findings.md

generate_compliance_report

原始要求通过/失败报告(所有扫描器的编排器)

docs/generate_compliance_report.md

scan_pan_data

PAN/SAD 存储和日志记录 (3.3.1, 3.4.1, 3.5.1)

docs/scan_pan_data.md

check_encryption

弱哈希、硬编码密钥、明文 HTTP (4.2.1, 6.2.4)

docs/check_encryption.md

check_tls_config

不安全的 TLS 配置 (4.2.1)

docs/check_tls_config.md

check_secrets_in_configs

配置文件中的凭据 (8.6.2)

docs/check_secrets_in_configs.md

check_error_handling

泄露敏感上下文的错误响应 (6.2.4)

docs/check_error_handling.md

check_auth_strength

硬编码密码、弱策略、缺少 MFA、Webhook 签名 (8.3.1, 8.3.6, 8.4.2, 8.6.2)

docs/check_auth_strength.md

audit_log_coverage

支付流程中缺失的审计日志 (10.2.1)

docs/audit_log_coverage.md

check_data_retention

缺少 TTL、敏感存储、缺少清零 (3.2.1, 3.3.1)

docs/check_data_retention.md

check_payment_page_scripts

支付页面缺少 CSP/SRI/nonce (6.4.3, 11.6.1)

docs/check_payment_page_scripts.md

check_dependencies

通过 OSV (6.3.3) 查找易受攻击的 Go 依赖项;govulncheck 风格的隐私保护:不会向 OSV.dev 发送模块名称。请参阅 docs/check_dependencies.md。还涵盖 update_vulnerability_db

docs/check_dependencies.md

generate_sbom

从 go.mod/go.sum 生成 CycloneDX 1.6 SBOM (6.3.2)

docs/generate_sbom.md

explain_requirement

按 ID 查询 PCI DSS v4.0.1 要求

docs/explain_requirement.md

所有工具都声明了类型化的 OutputSchema。请参阅 docs/tools.md 获取目录索引和迁移历史。

文档

状态

活跃开发中,v1.0 之前版本。请参阅 ROADMAP.mdCHANGELOG.md

许可证

MIT,请参阅 LICENSE


pci-dss-mcp 是一款静态分析工具。它不能替代合格的安全评估员 (QSA)。请将其输出作为合规流程的输入,而非合规本身。

Install Server
A
license - permissive license
A
quality
B
maintenance

Maintenance

Maintainers
Response time
1dRelease cycle
14Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    A
    quality
    B
    maintenance
    An AppSec-focused MCP server that performs static analysis scans on C/C++ source code for memory-safety vulnerabilities and parses compiled PE/ELF binary headers locally to audit active defensive compiler mitigations (ASLR, DEP/NX, PIE).
    4
    1
    MIT
  • A
    license
    A
    quality
    B
    maintenance
    Agent-native "safe to ship?" security gate for AI-generated code. Uses real parsers and inter-rocedural taint analysis (JS/TS, Python, Go) to flag the classes AI coding agents get wrong — secrets, SQL injection, SS, SSRF, path traversal, command injection, weak JWT/CORS — and ranks findings by confidence. Exposes a scan tool over MCP.
    1
    6
    2
    MIT

View all related MCP servers

Related MCP Connectors

  • Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.

  • Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.

  • Scans MCP servers for tool poisoning, prompt injection and supply chain risks.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/shyshlakov/pci-dss-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server