
Aplicación web intencionalmente vulnerable para formación en seguridad, competiciones CTF y pruebas de herramientas de seguridad. Cubre las vulnerabilidades del OWASP Top Ten y fallos del mundo real.
La tienda en línea más fiable que existe. (@dschadow) — ¡La mejor tienda de jugos de todo Internet! (@shehackspurple) — ¡En realidad, la aplicación vulnerable con menos errores que existe! (@vanderaj) — Primero 😂😂 y luego 😢 (@kramse) — Pero esto no tiene nada que ver con el jugo. (la esposa de @coderPatros)
OWASP Juice Shop es probablemente la aplicación web insegura más moderna y sofisticada. Puede utilizarse en entrenamientos de seguridad, demostraciones de concienciación, CTFs y como conejillo de indias para herramientas de seguridad. Juice Shop engloba vulnerabilidades de todo el OWASP Top Ten junto con muchos otros fallos de seguridad presentes en aplicaciones reales.

Para una introducción detallada, la lista completa de funciones y una visión general de la arquitectura, visita la página oficial del proyecto: https://owasp-juice.shop
Puedes encontrar algunas variaciones de instalación menos comunes en la documentación Running OWASP Juice Shop.
¡Esta es la forma más rápida de obtener una instancia en funcionamiento de Juice Shop! Si has hecho fork de este repositorio, el botón de despliegue recogerá automáticamente tu fork para desplegarlo. Mientras no realices ningún ataque DDoS, eres libre de usar cualquier herramienta o script para hackear tu instancia de Juice Shop en Heroku.
git clone https://github.com/bkimminich/juice-shop.git (o
clona tu propio fork
del repositorio)cd juice-shopnpm install (solo hay que hacerlo antes de la primera puesta en marcha o cuando
cambies el código fuente)npm startjuice-shop-<version>_<node-version>_<os>_x64.zip (o
.tgz) adjunto a la
última versióncd a la carpeta descomprimidanpm startCada distribución empaquetada incluye algunos binarios de
sqlite3ylibxmljsvinculados al sistema operativo y a la versión de node.js en la que se ejecutónpm install.
docker pull bkimminich/juice-shopdocker run --rm -p 3000:3000 bkimminich/juice-shopgit clone https://github.com/bkimminich/juice-shop.git (o
clona tu propio fork
del repositorio)cd vagrant && vagrant up#!/bin/bash
yum update -y
yum install -y docker
service docker start
docker pull bkimminich/juice-shop
docker run -d -p 80:3000 bkimminich/juice-shop
az login) en tu
Azure CLI o inicia sesión en
Azure Portal, abre CloudShell
y elige Bash (no PowerShell).az group create --name <group name> --location <location name, e.g. "centralus">az container create --resource-group <group name> --name <container name> --image bkimminich/juice-shop --dns-name-label <dns name label> --ports 3000 --ip-address publichttp://<dns name label>.<location name>.azurecontainer.io:3000EXTERNAL_IP proporcionada en la salida.gcloud compute instances create-with-container owasp-juice-shop-app --container-image bkimminich/juice-shop
gcloud compute firewall-rules create juice-rule --allow tcp:3000
http://<EXTERNAL_IP>:3000/Siéntete libre de echar un vistazo a la última versión de OWASP Juice Shop: http://demo.owasp-juice.shop
¡Esta es solo una instancia de prueba de despliegue y de adelanto! No debes usar esta instancia para tus propias incursiones de hacking. ¡No hay tiempo de actividad garantizado! ¡Miradas severas garantizadas si la rompes!
OWASP Juice Shop es compatible oficialmente con las siguientes versiones de node.js, siguiendo el calendario oficial de LTS de node.js lo más fielmente posible. Las imágenes Docker y las distribuciones empaquetadas se ofrecen en consecuencia.
| node.js | Soportado | Probado | Distribuciones empaquetadas | Imágenes Docker desde master | Imágenes Docker desde develop |
|---|---|---|---|---|---|
| 16.x | ❌ | ❌ | |||
| 15.x | ✔️ | ✔️ | Windows (x64), MacOS (x64), Linux (x64) | ||
| 14.x | ✔️ | ✔️ | Windows (x64), MacOS (x64), Linux (x64) | ||
| 13.x | (✔️) | ❌ | |||
| 12.x | ✔️ | ✔️ | Windows (x64), MacOS (x64), Linux (x64) | latest (linux/amd64, linux/arm/v7, linux/arm64) | snapshot (linux/amd64, linux/arm/v7, linux/arm64) |
| <12.x | ❌ | ❌ |
Juice Shop se prueba automáticamente solo en la última versión menor .x
de cada versión de node.js mencionada anteriormente. No hay garantía
de que las versiones menores de node.js más antiguas funcionen siempre con Juice Shop.
Asegúrate de mantenerte al día con la versión que hayas elegido.
Si necesitas ayuda con la configuración de la aplicación, consulta nuestra guía de Troubleshooting. Si esto no resuelve tu problema, publica tu problema o pregunta concreta en el Gitter Chat, donde los miembros de la comunidad intentarán ayudarte.
🛑 Evita abrir issues de GitHub para solicitudes de soporte o preguntas.
OWASP Juice Shop incluye un libro electrónico oficial como guía complementaria. Te dará una visión completa de todas las vulnerabilidades de la aplicación, incluyendo pistas sobre cómo detectarlas y explotarlas. En el apéndice encontrarás incluso soluciones paso a paso completas para cada reto. También se incluye una amplia documentación sobre re-marcado personalizado, soporte CTF, guía del formador y mucho más.
Pwning OWASP Juice Shop se publica bajo CC BY-NC-ND 4.0 y está disponible gratis en formato PDF, Kindle y ePub en LeanPub. ¡También puedes consultar el contenido completo en línea!
¡Siempre estamos encantados de incorporar nuevos contribuyentes! Consulta CONTRIBUTING.md para saber cómo contribuir a nuestro código o a la traducción a diferentes idiomas.
¿Has escrito una entrada de blog, un artículo de revista o has hecho un podcast sobre OWASP Juice Shop o mencionándolo? ¿O quizás impartiste o asististe a una charla de conferencia, una sesión de meetup, un taller de hacking o una formación pública en la que se mencionara este proyecto?
¡Añádelo a nuestra lista en constante crecimiento de REFERENCES.md haciendo un fork y abriendo un Pull Request!
La forma más honorable de conseguir pegatinas es contribuir al proyecto corrigiendo un issue, encontrando un bug grave o enviando una buena idea para un nuevo reto.
También estaremos encantados de proporcionarte pegatinas si organizas un meetup o una charla de conferencia en la que uses, menciones o hackees OWASP Juice Shop. Solo tienes que contactar con la lista de correo o con el líder del proyecto para comentar tus planes.
La OWASP Foundation acepta agradecida donaciones a través de Stripe. Así, proyectos como Juice Shop pueden solicitar a la Foundation el reembolso de sus gastos. Si deseas expresar tu apoyo al proyecto Juice Shop, asegúrate de marcar la casilla "Publicly list me as a supporter of OWASP Juice Shop" en el formulario de donación. Puedes obtener más información sobre las donaciones y cómo se utilizan aquí:
El equipo principal del proyecto OWASP Juice Shop está formado por:
bkimminich
(Líder del proyecto)
J12934wurstbrotPara ver una lista de todos los contribuyentes de OWASP Juice Shop, visita nuestro HALL_OF_FAME.md.
Este programa es software libre: puedes redistribuirlo y/o modificarlo bajo los términos de la licencia MIT. OWASP Juice Shop y todas las contribuciones son Copyright © de Bjoern Kimminich 2014-2021.
Logotipo de Juice Shop