
Absichtlich anfällige Webanwendung für Sicherheitstraining, CTF-Wettbewerbe und zum Testen von Sicherheitswerkzeugen. Deckt die OWASP Top Ten Schwachstellen und reale Fehler ab.
Der vertrauenswürdigste Online-Shop da draußen. (@dschadow) — Der beste Juice-Shop im ganzen Internet! (@shehackspurple) — Eigentlich die fehlerbereiteste unsichere Anwendung, die es gibt! (@vanderaj) — Erst 😂😂 dann 😢 (@kramse) — Aber das hat nichts mit Saft zu tun. (@coderPatros' Frau)
OWASP Juice Shop ist vermutlich die modernste und ausgefeilteste unsichere Webanwendung! Sie kann in Sicherheitstrainings, Awareness-Demos, CTFs und als Versuchskaninchen für Sicherheitstools eingesetzt werden! Juice Shop umfasst Schwachstellen aus dem gesamten OWASP Top Ten sowie viele andere Sicherheitslücken, die in realen Anwendungen zu finden sind!

Eine detaillierte Einführung, eine vollständige Liste der Funktionen und eine Architekturübersicht finden Sie auf der offiziellen Projektseite: https://owasp-juice.shop
Einige weniger verbreitete Installationsvarianten finden Sie in der Dokumentation Running OWASP Juice Shop.
Dies ist der schnellste Weg, eine laufende Instanz von Juice Shop zu bekommen! Wenn Sie dieses Repository geforkt haben, wählt der Deploy-Button automatisch Ihren Fork für die Bereitstellung aus! Solange Sie keine DDoS-Angriffe durchführen, können Sie jedes beliebige Tool oder Skript verwenden, um Ihre Juice Shop-Instanz auf Heroku zu hacken!
git clone https://github.com/bkimminich/juice-shop.git aus (oder
klonen Sie Ihren eigenen Fork
des Repositorys)cd juice-shopnpm install aus (muss nur vor dem ersten Start oder bei Änderungen
am Quellcode durchgeführt werden)npm start ausjuice-shop-<version>_<node-version>_<os>_x64.zip (oder
.tgz) herunter, das an
die neueste Version angehängt istcd in den entpackten Ordnernpm start ausJede paketierte Distribution enthält einige Binärdateien für
sqlite3undlibxmljs, die an das Betriebssystem und die node.js-Version gebunden sind, auf dernpm installausgeführt wurde.
docker pull bkimminich/juice-shop ausdocker run --rm -p 3000:3000 bkimminich/juice-shop ausgit clone https://github.com/bkimminich/juice-shop.git aus (oder
klonen Sie Ihren eigenen Fork
des Repositorys)cd vagrant && vagrant up aus#!/bin/bash
yum update -y
yum install -y docker
service docker start
docker pull bkimminich/juice-shop
docker run -d -p 80:3000 bkimminich/juice-shop
az login) oder melden Sie sich
im Azure Portal an, öffnen Sie die CloudShell
und wählen Sie dann Bash (nicht PowerShell).az group create --name <Gruppenname> --location <Standortname, z.B. "centralus">az container create --resource-group <Gruppenname> --name <Containername> --image bkimminich/juice-shop --dns-name-label <DNS-Name-Label> --ports 3000 --ip-address publichttp://<DNS-Name-Label>.<Standortname>.azurecontainer.io:3000EXTERNAL_IP aus der Ausgabe.gcloud compute instances create-with-container owasp-juice-shop-app --container-image bkimminich/juice-shop
gcloud compute firewall-rules create juice-rule --allow tcp:3000
http://<EXTERNAL_IP>:3000/Sie können sich gerne die neueste Version von OWASP Juice Shop ansehen: http://demo.owasp-juice.shop
Dies ist nur eine Bereitstellungs-Test- und Vorschau-Instanz! Sie sind nicht dazu gedacht, diese Instanz für Ihre eigenen Hacking-Aktivitäten zu nutzen! Keine garantierte Verfügbarkeit! Garantierte strenge Blicke, wenn Sie sie kaputt machen!
OWASP Juice Shop unterstützt offiziell die folgenden Versionen von node.js in Übereinstimmung mit dem offiziellen node.js LTS-Zeitplan so genau wie möglich. Docker-Images und paketierte Distributionen werden entsprechend angeboten.
Juice Shop wird automatisch nur auf der neuesten .x-Minor-Version jeder oben genannten
node.js-Version getestet! Es gibt keine Garantie, dass ältere Minor-Versionen von node.js
immer mit Juice Shop funktionieren! Bitte stellen Sie sicher, dass Sie mit Ihrer gewählten
Version auf dem neuesten Stand bleiben.
Wenn Sie Hilfe bei der Einrichtung der Anwendung benötigen, lesen Sie bitte unsere bestehende Fehlerbehebungs-Anleitung. Wenn dies Ihr Problem nicht löst, posten Sie bitte Ihr spezifisches Problem oder Ihre Frage im Gitter Chat, wo Community-Mitglieder Ihnen bestmöglich helfen können.
🛑 Bitte vermeiden Sie es, GitHub-Issues für Supportanfragen oder Fragen zu öffnen!
OWASP Juice Shop wird von einem offiziellen Begleitführer als E-Book begleitet. Er gibt Ihnen einen vollständigen Überblick über alle Sicherheitslücken in der Anwendung, einschließlich Hinweisen, wie Sie sie erkennen und ausnutzen können. Im Anhang finden Sie sogar vollständige Schritt-für-Schritt-Lösungen für jede Herausforderung. Eine umfangreiche Dokumentation zum benutzerdefinierten Rebranding, CTF-Unterstützung, Trainerhandbuch und vieles mehr ist ebenfalls enthalten.
Pwning OWASP Juice Shop wird unter CC BY-NC-ND 4.0 veröffentlicht und ist kostenlos als PDF, Kindle und ePub auf LeanPub erhältlich. Sie können auch den vollständigen Inhalt online durchsuchen!
Wir freuen uns immer über neue Mitwirkende! Bitte lesen Sie CONTRIBUTING.md, um zu erfahren, wie Sie zu unserem Codebase beitragen oder die Übersetzung in verschiedene Sprachen unterstützen können!
Haben Sie einen Blogbeitrag, einen Zeitschriftenartikel oder einen Podcast über oder mit Erwähnung von OWASP Juice Shop geschrieben? Oder haben Sie einen Konferenzvortrag oder Meetup-Sitzung, einen Hacking-Workshop oder ein öffentliches Training gehalten oder daran teilgenommen, bei dem dieses Projekt erwähnt wurde?
Fügen Sie es unserer ständig wachsenden Liste REFERENCES.md hinzu, indem Sie einen Fork erstellen und einen Pull Request öffnen!
Der ehrenvollste Weg, um Aufkleber zu erhalten, ist zum Projekt beizutragen, indem Sie ein Problem beheben, einen schwerwiegenden Fehler finden oder eine gute Idee für eine neue Herausforderung einreichen!
Wir versorgen Sie auch gerne mit Aufklebern, wenn Sie ein Meetup oder eine Konferenzveranstaltung organisieren, bei der Sie den OWASP Juice Shop verwenden, darüber sprechen oder ihn hacken! Kontaktieren Sie einfach die Mailingliste oder den Projektleiter, um Ihre Pläne zu besprechen!
Die OWASP Foundation nimmt dankbar Spenden über Stripe entgegen. Projekte wie Juice Shop können dann Erstattungen von Ausgaben bei der Foundation beantragen. Wenn Sie Ihre Unterstützung für das Juice Shop Projekt ausdrücken möchten, stellen Sie bitte sicher, dass Sie das Kontrollkästchen "Publicly list me as a supporter of OWASP Juice Shop" auf dem Spendenformular aktivieren. Weitere Informationen über Spenden und deren Verwendung finden Sie hier:
https://pwning.owasp-juice.shop/part3/donations.html
Das Kernteam des OWASP Juice Shop Projekts besteht aus:
bkimminich
(Projektleiter)
J12934wurstbrotEine Liste aller Mitwirkenden am OWASP Juice Shop finden Sie in unserer HALL_OF_FAME.md.
Dieses Programm ist freie Software: Sie können es unter den Bedingungen der MIT-Lizenz weiterverbreiten und/oder modifizieren. OWASP Juice Shop und alle Beiträge sind urheberrechtlich geschützt © Bjoern Kimminich 2014-2021.
Juice Shop Logo
| node.js | Unterstützt | Getestet | Paketierte Distributionen | Docker-Images von master | Docker-Images von develop |
|---|
| 16.x | ❌ | ❌ | |||
| 15.x | ✔️ | ✔️ | Windows (x64), MacOS (x64), Linux (x64) | ||
| 14.x | ✔️ | ✔️ | Windows (x64), MacOS (x64), Linux (x64) | ||
| 13.x | (✔️) | ❌ | |||
| 12.x | ✔️ | ✔️ | Windows (x64), MacOS (x64), Linux (x64) | latest (linux/amd64, linux/arm/v7, linux/arm64) | snapshot (linux/amd64, linux/arm/v7, linux/arm64) |
| <12.x | ❌ | ❌ |