
Application web intentionnellement vulnérable pour la formation en sécurité, les compétitions CTF et le test d'outils de sécurité. Couvre les vulnérabilités OWASP Top Ten et les failles du monde réel.
La boutique en ligne la plus fiable qui soit. (@dschadow) — La meilleure boutique de jus de toute l'internet ! (@shehackspurple) — En réalité, l'application vulnérable la moins buguée qui existe ! (@vanderaj) — D'abord tu 😂😂 puis tu 😢 (@kramse) — Mais ça n'a rien à voir avec du jus. (La femme de @coderPatros)
OWASP Juice Shop est probablement l'application web non sécurisée la plus moderne et sophistiquée ! Elle peut être utilisée pour des formations en sécurité, des démos de sensibilisation, des CTF et comme cobaye pour des outils de sécurité ! Juice Shop englobe des vulnérabilités de l'ensemble du OWASP Top Ten ainsi que de nombreux autres défauts de sécurité présents dans les applications réelles !

Pour une introduction détaillée, une liste complète des fonctionnalités et un aperçu de l'architecture, veuillez visiter la page officielle du projet : https://owasp-juice.shop
Vous trouverez quelques variantes d'installation moins courantes dans la documentation Exécution d'OWASP Juice Shop.
C'est le moyen le plus rapide d'obtenir une instance fonctionnelle de Juice Shop ! Si vous avez fork ce dépôt, le bouton de déploiement sélectionnera automatiquement votre fork pour le déploiement ! Tant que vous n'effectuez aucune attaque DDoS, vous êtes libre d'utiliser tous les outils ou scripts pour pirater votre instance Juice Shop sur Heroku !
git clone https://github.com/bkimminich/juice-shop.git (ou
clonez votre propre fork
du dépôt)cd juice-shopnpm install (à faire seulement avant le premier démarrage ou lorsque vous
modifiez le code source)npm startjuice-shop-<version>_<node-version>_<os>_x64.zip (ou
.tgz) attaché à la
dernière versioncd dans le dossier décompressénpm startChaque distribution empaquetée inclut des binaires pour
sqlite3etlibxmljsliés au système d'exploitation et à la version de node.js sur laquellenpm installa été exécuté.
docker pull bkimminich/juice-shopdocker run --rm -p 3000:3000 bkimminich/juice-shopgit clone https://github.com/bkimminich/juice-shop.git (ou
clonez votre propre fork
du dépôt)cd vagrant && vagrant up#!/bin/bash
yum update -y
yum install -y docker
service docker start
docker pull bkimminich/juice-shop
docker run -d -p 80:3000 bkimminich/juice-shop
az login) à votre
Azure CLI ou connectez-vous au
Portail Azure, ouvrez le CloudShell
puis choisissez Bash (pas PowerShell).az group create --name <nom du groupe> --location <nom de l'emplacement, ex. "centralus">az container create --resource-group <nom du groupe> --name <nom du conteneur> --image bkimminich/juice-shop --dns-name-label <étiquette DNS> --ports 3000 --ip-address publichttp://<étiquette DNS>.<nom de l'emplacement>.azurecontainer.io:3000IP_EXTERNE fournie dans la sortie.gcloud compute instances create-with-container owasp-juice-shop-app --container-image bkimminich/juice-shop
gcloud compute firewall-rules create juice-rule --allow tcp:3000
http://<IP_EXTERNE>:3000/N'hésitez pas à jeter un œil à la dernière version d'OWASP Juice Shop : http://demo.owasp-juice.shop
Il s'agit uniquement d'une instance de test de déploiement et d'aperçu ! Vous n'êtes pas censé utiliser cette instance pour vos propres tentatives de piratage ! Aucune disponibilité garantie ! Regards sévères garantis si vous la cassez !
OWASP Juice Shop prend officiellement en charge les versions suivantes de node.js conformément au calendrier LTS officiel de node.js aussi fidèlement que possible. Les images Docker et les distributions empaquetées sont proposées en conséquence.
| node.js | Pris en charge | Testé | Distributions empaquetées | Images Docker depuis master | Images Docker depuis develop |
|---|---|---|---|---|---|
| 16.x | ❌ | ❌ | |||
| 15.x | ✔️ | ✔️ | Windows (x64), MacOS (x64), Linux (x64) | ||
| 14.x | ✔️ | ✔️ | Windows (x64), MacOS (x64), Linux (x64) | ||
| 13.x | (✔️) | ❌ | |||
| 12.x | ✔️ | ✔️ | Windows (x64), MacOS (x64), Linux (x64) | latest (linux/amd64, linux/arm/v7, linux/arm64) | snapshot (linux/amd64, linux/arm/v7, linux/arm64) |
| <12.x | ❌ | ❌ |
Juice Shop est automatiquement testé uniquement sur la dernière version mineure .x
de chaque version de node.js mentionnée ci-dessus ! Il n'y a aucune garantie
que les versions mineures antérieures de node.js fonctionneront toujours avec Juice Shop !
Veuillez vous assurer de rester à jour avec la version que vous avez choisie.
Si vous avez besoin d'aide pour la configuration de l'application, veuillez consulter notre guide existant de Dépannage. Si cela ne résout pas votre problème, veuillez poster votre problème ou question spécifique dans le Chat Gitter où les membres de la communauté pourront essayer de vous aider au mieux.
🛑 Veuillez éviter d'ouvrir des issues GitHub pour des demandes d'assistance ou des questions !
OWASP Juice Shop est livré avec un livre électronique officiel d'accompagnement. Il vous donnera un aperçu complet de toutes les vulnérabilités présentes dans l'application, y compris des indices pour les repérer et les exploiter. Dans l'annexe, vous trouverez même des solutions complètes, étape par étape, pour chaque défi. Une documentation complète sur le re-branding personnalisé, le support CTF, le guide du formateur et bien plus encore est également incluse.
Pwning OWASP Juice Shop est publié sous CC BY-NC-ND 4.0 et est disponible gratuitement en format PDF, Kindle et ePub sur LeanPub. Vous pouvez également parcourir tout le contenu en ligne !
Nous sommes toujours ravis d'accueillir de nouveaux contributeurs ! Veuillez consulter CONTRIBUTING.md pour apprendre comment contribuer à notre code ou à la traduction en différentes langues !
Avez-vous écrit un article de blog, un article de magazine ou fait un podcast sur ou mentionnant OWASP Juice Shop ? Ou peut-être avez-vous animé ou rejoint une conférence ou une session de meetup, un atelier de piratage ou une formation publique où ce projet a été mentionné ?
Ajoutez-le à notre liste toujours croissante de REFERENCES.md en forkant le dépôt et en ouvrant une Pull Request !
La manière la plus honorable d'obtenir des autocollants est de contribuer au projet en corrigeant un problème, en trouvant un bug sérieux ou en soumettant une bonne idée pour un nouveau défi !
Nous sommes également heureux de vous fournir des autocollants si vous organisez un meetup ou une conférence où vous utilisez, parlez ou piratez OWASP Juice Shop ! Contactez simplement la liste de diffusion ou le chef de projet pour discuter de vos projets !
La Fondation OWASP accepte avec gratitude les dons via Stripe. Les projets tels que Juice Shop peuvent ensuite demander le remboursement de leurs dépenses auprès de la Fondation. Si vous souhaitez exprimer votre soutien au projet Juice Shop, veuillez cocher la case "M'afficher publiquement comme supporteur d'OWASP Juice Shop" dans le formulaire de don. Vous trouverez plus d'informations sur les dons et leur utilisation ici :
L'équipe de base du projet OWASP Juice Shop est composée de :
bkimminich
(Chef de projet)
J12934wurstbrotPour une liste de tous les contributeurs à OWASP Juice Shop, veuillez visiter notre HALL_OF_FAME.md.
Ce programme est un logiciel libre : vous pouvez le redistribuer et/ou le modifier selon les termes de la licence MIT. OWASP Juice Shop et toutes les contributions sont protégées par des droits d'auteur © Bjoern Kimminich 2014-2021.
Logo Juice Shop