
Преднамеренно уязвимое веб-приложение для обучения безопасности, соревнований CTF и тестирования инструментов безопасности. Охватывает уязвимости OWASP Top Ten и реальные недостатки.
Самый надёжный онлайн-магазин из всех существующих. (@dschadow) — Лучший сок-шоп во всём интернете! (@shehackspurple) — На самом деле самое безбажное уязвимое приложение в мире! (@vanderaj) — Сначала 😂😂 потом 😢 (@kramse) — Но это никак не связано с соком. (жена @coderPatros)
OWASP Juice Shop — вероятно, самое современное и сложное небезопасное веб-приложение! Его можно использовать в учебных курсах по безопасности, демо‑мероприятиях, CTF и как подопытную свинку для инструментов безопасности! Juice Shop охватывает уязвимости из всего OWASP Top Ten, а также множество других проблем безопасности, встречающихся в реальных приложениях!

Подробное введение, полный список функций и обзор архитектуры — на официальной странице проекта: https://owasp-juice.shop
Некоторые менее распространённые варианты установки вы найдёте в документации Запуск OWASP Juice Shop.
Это самый быстрый способ получить работающий экземпляр Juice Shop! Если вы форкнули этот репозиторий, кнопка развёртывания автоматически подхватит ваш форк! Пока вы не совершаете DDoS-атаки, вы можете использовать любые инструменты или скрипты для взлома вашего экземпляра Juice Shop на Heroku!
git clone https://github.com/bkimminich/juice-shop.git (или
склонируйте свой форк
репозитория)cd juice-shopnpm install (требуется только перед первым запуском или при
изменении исходного кода)npm startjuice-shop-<версия>_<версия-node>_<ОС>_x64.zip (или
.tgz) из последнего релизаcd в распакованную папкуnpm startКаждый пакетный дистрибутив включает некоторые бинарники для
sqlite3иlibxmljs, привязанные к ОС и версии node.js, на которой был выполненnpm install.
docker pull bkimminich/juice-shopdocker run --rm -p 3000:3000 bkimminich/juice-shopgit clone https://github.com/bkimminich/juice-shop.git (или
склонируйте свой форк
репозитория)cd vagrant && vagrant up#!/bin/bash
yum update -y
yum install -y docker
service docker start
docker pull bkimminich/juice-shop
docker run -d -p 80:3000 bkimminich/juice-shop
az login) в Azure CLI или войдите
на Azure Portal, откройте CloudShell
и выберите Bash (не PowerShell).az group create --name <group name> --location <location name, e.g. "centralus">az container create --resource-group <group name> --name <container name> --image bkimminich/juice-shop --dns-name-label <dns name label> --ports 3000 --ip-address publichttp://<dns name label>.<location name>.azurecontainer.io:3000EXTERNAL_IP, указанный в выводе.gcloud compute instances create-with-container owasp-juice-shop-app --container-image bkimminich/juice-shop
gcloud compute firewall-rules create juice-rule --allow tcp:3000
http://<EXTERNAL_IP>:3000/Посмотрите последнюю версию OWASP Juice Shop: http://demo.owasp-juice.shop
Это только тестовый экземпляр для развёртывания и ознакомления! Вы не должны использовать этот экземпляр для собственных взломов! Гарантии бесперебойной работы нет! Гарантия строгих взглядов, если вы его сломаете!
OWASP Juice Shop официально поддерживает следующие версии node.js в соответствии с официальным графиком LTS node.js настолько точно, насколько это возможно. Docker-образы и пакетные дистрибутивы предоставляются соответственно.
Juice Shop автоматически тестируется только на последнем минорном выпуске .x
каждой упомянутой версии node.js! Нет гарантии, что более старые минорные
релизы node.js будут всегда работать с Juice Shop! Пожалуйста, убедитесь,
что вы используете актуальную версию выбранной вами версии.
Если вам нужна помощь с настройкой приложения, обратитесь к нашему существующему руководству Troubleshooting. Если это не решит вашу проблему, опубликуйте свой конкретный вопрос в Gitter Chat, где участники сообщества смогут попытаться вам помочь.
🛑 Пожалуйста, не открывайте GitHub Issues для запросов поддержки или вопросов!
OWASP Juice Shop поставляется с официальной электронной книгой-компаньоном. Она даст полный обзор всех уязвимостей, найденных в приложении, включая подсказки, как их обнаружить и эксплуатировать. В приложении вы даже найдёте полные пошаговые решения для каждой задачи. Также включена обширная документация по кастомизации бренда, поддержке CTF, руководство для инструкторов и многое другое.
Pwning OWASP Juice Shop опубликована под лицензией CC BY-NC-ND 4.0 и доступна бесплатно в форматах PDF, Kindle и ePub на LeanPub. Вы также можете просмотреть полное содержимое онлайн!
Обложка Pwning OWASP Juice Shop
Мы всегда рады новым участникам! Пожалуйста, проверьте CONTRIBUTING.md, чтобы узнать, как внести вклад в наш код или перевести на разные языки!
Написали сообщение в блоге, статью в журнале или записали подкаст о OWASP Juice Shop? Или, возможно, провели или участвовали в конференц‑докладе, встрече, хакерском воркшопе или публичном обучении, где упоминался этот проект?
Добавьте это в наш постоянно растущий список REFERENCES.md, сделав форк и открыв Pull Request!
Самый почётный способ получить наклейки — внести вклад в проект, исправив ошибку, найдя серьёзный баг или предложив хорошую идею для новой задачи!
Мы также с радостью предоставим вам наклейки, если вы организуете встречу или конференц‑доклад, где будете использовать, рассказывать о OWASP Juice Shop или взламывать его! Просто напишите в список рассылки или лидеру проекта, чтобы обсудить ваши планы!
Фонд OWASP с благодарностью принимает пожертвования через Stripe. Такие проекты, как Juice Shop, могут затем запрашивать возмещение расходов у Фонда. Если вы хотите выразить свою поддержку проекту Juice Shop, пожалуйста, отметьте галочку «Публично указать меня как сторонника OWASP Juice Shop» в форме пожертвования. Подробнее о пожертвованиях и их использовании можно узнать здесь:
https://pwning.owasp-juice.shop/part3/donations.html
Основная команда проекта OWASP Juice Shop:
bkimminich
(Лидер проекта)
J12934wurstbrotПолный список всех участников OWASP Juice Shop — на странице HALL_OF_FAME.md.
Эта программа является свободным программным обеспечением: вы можете распространять и/или изменять её в соответствии с условиями лицензии MIT. OWASP Juice Shop и любые вклады защищены авторским правом © Bjoern Kimminich 2014–2021.
Логотип Juice Shop
| node.js | Поддерживается | Протестировано | Пакетные дистрибутивы | Docker-образы из master | Docker-образы из develop |
|---|
| 16.x | ❌ | ❌ | |||
| 15.x | ✔️ | ✔️ | Windows (x64), MacOS (x64), Linux (x64) | ||
| 14.x | ✔️ | ✔️ | Windows (x64), MacOS (x64), Linux (x64) | ||
| 13.x | (✔️) | ❌ | |||
| 12.x | ✔️ | ✔️ | Windows (x64), MacOS (x64), Linux (x64) | latest (linux/amd64, linux/arm/v7, linux/arm64) | snapshot (linux/amd64, linux/arm/v7, linux/arm64) |
| <12.x | ❌ | ❌ |