
juice-shop v20.2.0
Преднамеренно уязвимое веб-приложение, охватывающее уязвимости OWASP Top 10 для обучения безопасности, соревнований CTF и практики тестирования на проникновение с более чем 100 хакерскими заданиями.
OWASP Juice Shop
Самый надёжный интернет-магазин из существующих. (@dschadow) — Лучший соковый магазин во всём интернете! (@shehackspurple) — На самом деле самое безбажное уязвимое приложение в мире! (@vanderaj) — Сначала 😂😂, потом 😢 (@kramse) — Но это не имеет никакого отношения к соку. (жена @coderPatros)
OWASP Juice Shop — вероятно, самое современное и сложное небезопасное веб-приложение! Его можно использовать в обучениях по безопасности, демонстрациях осведомлённости, CTF и в качестве подопытного кролика для инструментов безопасности! Juice Shop охватывает уязвимости из всего OWASP Top Ten, а также множество других недостатков безопасности, встречающихся в реальных приложениях!

Подробное введение, полный список функций и обзор архитектуры смотрите на официальной странице проекта: https://owasp-juice.shop
Содержание
Настройка
Некоторые менее распространённые варианты установки, а также инструкции по запуску Juice Shop на различных облачных провайдерах можно найти в документации Running OWASP Juice Shop.
Для некоторых испытаний требуется провайдер AI/LLM. Проверьте документацию Настройка внешних зависимостей для получения инструкций по настройке локальных или облачных AI-провайдеров.
Из исходников
- Установите node.js
- Выполните
git clone https://github.com/juice-shop/juice-shop.git --depth 1(или клонируйте свой форк репозитория) - Перейдите в клонированную папку с помощью
cd juice-shop - Выполните
npm install(только перед первым запуском или при изменении исходного кода) - Выполните
npm start - Откройте в браузере http://localhost:3000
Готовые дистрибутивы
- Установите 64-разрядный node.js на Windows, macOS или Linux
- Скачайте
juice-shop-<version>_<node-version>_<os>_x64.zip(или.tgz) из последнего релиза - Распакуйте и перейдите в распакованную папку
cd - Выполните
npm start - Откройте в браузере http://localhost:3000
Каждый готовый дистрибутив содержит некоторые бинарные файлы для
sqlite3иlibxmljs2, привязанные к ОС и версии node.js, на которой выполнялсяnpm install.
Docker-контейнер
- Установите Docker
- Выполните
docker pull bkimminich/juice-shop - Выполните
docker run --rm -p 127.0.0.1:3000:3000 bkimminich/juice-shop - Откройте в браузере http://localhost:3000 (на macOS и Windows откройте http://192.168.99.100:3000, если вы используете docker-machine вместо нативной установки Docker)
Vagrant
- Установите Vagrant и Virtualbox
- Выполните
git clone https://github.com/juice-shop/juice-shop.git(или клонируйте свой форк репозитория) - Выполните
cd vagrant && vagrant up - Откройте в браузере 192.168.56.110
Демо
Посмотрите последнюю версию OWASP Juice Shop: http://demo.owasp-juice.shop
Это только тестовый экземпляр для развёртывания и быстрого ознакомления! Вы не должны использовать этот экземпляр для собственных хакерских попыток! Гарантированного времени безотказной работы нет! Гарантированные строгие взгляды, если сломаете!
Документация
Совместимость с версиями Node.js
OWASP Juice Shop официально поддерживает следующие версии node.js в соответствии с официальным графиком LTS node.js настолько близко, насколько это возможно. Соответственно предлагаются Docker-образы и готовые дистрибутивы.
| node.js | Поддерживается | Протестировано | Готовые дистрибутивы | Docker-образы из master | Docker-образы из develop |
|---|---|---|---|---|---|
| 26.x | ✔️ | ✔️ | |||
| 25.x | ( ✔️ ) | ❌ | |||
| 24.x | ✔️ | ✔️ | Windows (x64), MacOS (x64), Linux (x64) | latest (linux/amd64, linux/arm64) | snapshot (linux/amd64, linux/arm64) |
| 23.x | ❌ | ❌ | |||
| 22.x | ✔️ | ✔️ | |||
| <22.x | ❌ | ❌ |
Juice Shop автоматически тестируется только на последней .x минорной версии каждой из указанных выше версий node.js! Нет гарантии, что старые минорные версии node.js будут всегда работать с Juice Shop! Пожалуйста, убедитесь, что вы используете актуальную версию выбранной вами версии.
Устранение неполадок
Если вам нужна помощь с настройкой приложения, пожалуйста, ознакомьтесь с нашим существующим руководством по Устранению неполадок. Если это не решит вашу проблему, пожалуйста, задайте свой конкретный вопрос в Gitter Chat, где участники сообщества смогут попытаться вам помочь.
🛑 Пожалуйста, не открывайте тикеты на GitHub для запросов поддержки или вопросов!
Официальное руководство
OWASP Juice Shop поставляется с официальным электронным руководством. Оно даст вам полный обзор всех уязвимостей, найденных в приложении, включая подсказки о том, как их обнаружить и использовать. В приложении вы даже найдёте полные пошаговые решения для каждого испытания. Также включена обширная документация по кастомизации бренда, поддержке CTF, руководству для тренеров и многое другое.
Pwning OWASP Juice Shop опубликован под лицензией CC BY-NC-ND 4.0 и доступен бесплатно в форматах PDF, Kindle и ePub на LeanPub. Вы также можете просмотреть полное содержимое онлайн!
Участие
Мы всегда рады новым участникам! Пожалуйста, ознакомьтесь с CONTRIBUTING.md, чтобы узнать, как внести вклад в нашу кодовую базу или перевести на разные языки!
Ссылки
Написали сообщение в блоге, статью в журнале или записали подкаст, упоминая OWASP Juice Shop? Или, возможно, вы провели или посетили конференцию, встречу, мастер-класс или публичное обучение, где упоминался этот проект?
Добавьте это в наш постоянно растущий список REFERENCES.md, сделав форк и открыв Pull Request!
Мерч
- На Spreadshirt.com и Spreadshirt.de вы можете приобрести мерч (футболки, худи, кружки) с официальным логотипом OWASP Juice Shop.
- На StickerYou.com вы можете получить варианты логотипа OWASP Juice Shop в виде отдельных наклеек для украшения ноутбука. Также они могут напечатать магниты, термонаклейки, листы с наклейками и временные татуировки.
Пожертвования
Фонд OWASP с благодарностью принимает пожертвования через Stripe. Проекты, такие как Juice Shop, могут затем запрашивать возмещение расходов у Фонда. Если вы хотите выразить свою поддержку проекту Juice Shop, пожалуйста, отметьте галочку "Publicly list me as a supporter of OWASP Juice Shop" в форме пожертвования. Подробнее о пожертвованиях и их использовании можно узнать здесь:
https://pwning.owasp-juice.shop/companion-guide/latest/part3/donations.html
Участники
Руководители проекта OWASP Juice Shop:
- Björn Kimminich aka
bkimminich - Jannik Hollenbach aka
J12934
Полный список всех участников OWASP Juice Shop смотрите на странице HALL_OF_FAME.md.
Лицензирование
Эта программа является свободным программным обеспечением: вы можете распространять и/или изменять её в соответствии с условиями лицензии MIT. OWASP Juice Shop и все вклады защищены авторским правом © Bjoern Kimminich и участников OWASP Juice Shop, 2014-2026.


