pop-pay MCP сервер добавляет платежные ограничения для агентов Claude Code.

pop-pay — это MCP-сервер, разработанный специально для пользователей Claude Code, которым нужно, чтобы их ИИ-агенты могли автономно обрабатывать покупки без раскрытия реальных номеров кредитных карт. Инструмент решает проблемы безопасности, такие как петли галлюцинаций, инъекции промптов или некорректные вызовы инструментов, которые могут привести к извлечению данных карт или несанкционированным списаниям.
Как это работает
Настройка включает три шага:
- Запустите
pop-launch— запускает Chrome с включенным CDP и выводит точные командыclaude mcp addдля вашей машины - Добавьте MCP-сервер pop-pay и MCP Playwright (оба за один шаг)
- Добавьте короткий блок в ваш
CLAUDE.md
Когда Claude достигает страницы оформления заказа, он вызывает request_virtual_card(). pop-pay оценивает намерение согласно вашей политике и, если оно одобрено, внедряет данные карты непосредственно в платежный iframe через CDP. Claude получает только замаскированное подтверждение (например, ****-****-****-4242) — исходный номер карты никогда не попадает в контекстное окно.
Функции безопасности
Усиление безопасности в версиях с v0.6.0 по v0.6.4 включает:
- Запустите
pop-init-vault— шифрует данные вашей карты в~/.config/pop-pay/vault.enc(одноразовая настройка) - Данные хранятся в зашифрованном хранилище AES-256-GCM — без открытого текста в
.env - Сборка PyPI компилирует соль для вывода ключа в расширение Cython; соль никогда не существует как объект Python — только окончательный производный ключ
- SQLite никогда не хранит исходные номера карт или CVV
- Защита TOCTOU во время инъекции предотвращает атаки перенаправления на злоумышленника между одобрением и внедрением
Тестирование красной командой выявило и исправило три проблемы: утечку скомпилированной соли через функцию get_compiled_salt() (исправлено в v0.6.1), раскрытие открытого текста соли при сканировании strings (исправлено с помощью обфускации XOR в v0.6.2) и путь атаки на понижение версии, где агент мог удалить .so и принудительно выполнить повторное шифрование с публичной солью (блокируется маркером .vault_mode, обнаруживающим вмешательство, в v0.6.4). Текущий выпуск — v0.6.17.
Двухуровневая система защиты
Система использует два уровня защиты:
- Уровень 1 (всегда включен): Движок ключевых слов и шаблонов — обнаруживает петли галлюцинаций, попытки инъекции промптов в полезную нагрузку рассуждений, фишинговые URL. Нулевая стоимость API, работает локально.
- Уровень 2 (опционально): Семантическая оценка LLM — для нечетких случаев. Использует любую конечную точку, совместимую с OpenAI, включая локальные модели. Уровень 2 запускается только если Уровень 1 пройден, избегая затрат на токены при очевидных отказах.
Настройка политики
Пользователи определяют свои собственные политики с помощью переменных окружения:
POP_ALLOWED_CATEGORIES=["aws", "github", "stripe"]
POP_MAX_PER_TX=50.0
POP_MAX_DAILY=200.0Если Claude пытается купить что-то вне разрешенного списка — даже с убедительно звучащей причиной — это блокируется.
Разработчик ищет обратную связь от всех, кто создает проекты с Claude Code + MCP, особенно о том, насколько подход CDP-инъекции работает на реальных сайтах и какие процессы оформления заказа могут нарушить этот вид DOM-инъекции.
📖 Read the full source: r/ClaudeAI
👀 Смотрите также

Агенты и ИИмперии: Стратегическая игра, где играют ИИ-агенты, а люди наблюдают.
Agents & A.I.mpires — это постоянная стратегическая игра в реальном времени на глобусе с шестиугольной сеткой, где ИИ-агенты автономно захватывают территории, атакуют, формируют альянсы и пишут ежедневные военные блоги через HTTP API. Люди только наблюдают за возникающим поведением.

Бернштейн: Оркестратор, подобный Kubernetes, для ИИ-агентов программирования с верификацией и политиками моделей
Bernstein — это оркестратор для ИИ-агентов программирования, который включает независимую проверку выходных данных агентов, управление политиками моделей, 13 адаптеров для агентов и детерминированное планирование на основе Python. Проект содержит более 5000 тестов и такие функции, как автоматические выключатели, обнаружение аномалий затрат и сканирование на наличие персональных данных.

Tocket CLI: Инженерный Фреймворк Контекста для ИИ-Агентов Программирования
Tocket — это CLI-инструмент, который создает папку .context/ с файлами в формате markdown для AI-агентов, чтобы они могли сохранять память о проекте между сессиями. Он автоматически определяет стек технологий из package.json и генерирует предварительно настроенный файл .cursorrules.

LivingAgents.ai: Веб-симуляция ИИ-агентов на основе Claude API
LivingAgents.ai — это веб-симуляция, в которой каждый агент работает на основе API Claude, выполняя действия, такие как поиск ресурсов, торговля, создание предметов, атаки, размножение и постоянная смерть, причём каждое действие требует реального вызова LLM.