返回更新列表
新发布Aug 11, 2026

juice-shop v20.2.0

故意设计的易受攻击的Web应用程序,涵盖OWASP Top 10漏洞,用于安全培训、CTF竞赛和渗透测试练习,包含超过100个黑客挑战。

分享

Juice Shop Logo OWASP Juice Shop

OWASP 旗舰项目 GitHub 发布 Twitter 关注 Subreddit 订阅者

CI/CD 管道 发布管道 覆盖率状态 Cypress 测试 OpenSSF 最佳实践 GitHub 星标 静态徽章

这个世界上最值得信赖的在线商店。 (@dschadow) — 整个互联网上最好的果汁店! (@shehackspurple) — 实际上,这是存在的最少 bug 的易受攻击的应用程序! (@vanderaj) — 先笑😂😂,后哭😢 (@kramse) — 但这和果汁没有任何关系。 (@coderPatros 的妻子)

OWASP Juice Shop 可能是最现代、最复杂的不安全 Web 应用程序!它可以用于安全培训、意识演示、CTF 以及作为安全工具的测试对象!Juice Shop 包含了整个 OWASP Top Ten 中的漏洞,以及实际应用程序中发现的许多其他安全缺陷!

Juice Shop 截图幻灯片

有关详细介绍、完整功能列表和架构概览,请访问官方项目页面: https://owasp-juice.shop

目录

安装

你可以在 运行 OWASP Juice Shop 文档 中找到一些不太常见的安装变种以及在各种云计算提供商上运行 Juice Shop 的说明。

某些挑战需要 AI/LLM 提供程序才能正常工作。请查看 设置外部依赖项 文档 以获取配置本地或基于云的 AI 提供程序的说明。

从源码安装

GitHub 仓库大小

  1. 安装 node.js
  2. 运行 git clone https://github.com/juice-shop/juice-shop.git --depth 1(或克隆 你自己的 fork 的仓库)
  3. 使用 cd juice-shop 进入克隆的文件夹
  4. 运行 npm install(仅在首次启动前或更改源代码时需要执行)
  5. 运行 npm start
  6. 在浏览器中访问 http://localhost:3000

打包分发版

GitHub 下载 SourceForge SourceForge

  1. 在你的 Windows、MacOS 或 Linux 机器上安装 64 位 node.js
  2. 下载 juice-shop-<version>_<node-version>_<os>_x64.zip(或 .tgz)从 最新发布 中获取
  3. 解压并用 cd 进入解压后的文件夹
  4. 运行 npm start
  5. 在浏览器中访问 http://localhost:3000

每个打包分发版都包含一些针对执行 npm install 的操作系统和 node.js 版本的 sqlite3libxmljs2 二进制文件。

Docker 容器

Docker 拉取 Docker 星标

  1. 安装 Docker
  2. 运行 docker pull bkimminich/juice-shop
  3. 运行 docker run --rm -p 127.0.0.1:3000:3000 bkimminich/juice-shop
  4. 在浏览器中访问 http://localhost:3000(在 macOS 和 Windows 上,如果你使用的是 docker-machine 而不是原生 Docker 安装,请访问 http://192.168.99.100:3000

Vagrant

  1. 安装 VagrantVirtualbox
  2. 运行 git clone https://github.com/juice-shop/juice-shop.git(或克隆 你自己的 fork 的仓库)
  3. 运行 cd vagrant && vagrant up
  4. 在浏览器中访问 192.168.56.110

演示

欢迎查看最新版本的 OWASP Juice Shop: http://demo.owasp-juice.shop

这仅是一个部署测试和预览实例!你 不应该 使用此实例进行自己的黑客活动!不保证正常运行时间!如果你搞坏了它,保证会对你投以严厉的目光!

文档

Node.js 版本兼容性

GitHub package.json 动态 GitHub package.json 动态

OWASP Juice Shop 官方支持以下 node.js 版本,尽可能与官方 node.js LTS 计划 保持一致。相应地提供 Docker 镜像和打包分发版。

node.js支持已测试打包分发版Docker 镜像来自 masterDocker 镜像来自 develop
26.x✔️✔️
25.x( ✔️ )
24.x✔️✔️Windows (x64), MacOS (x64), Linux (x64)latest (linux/amd64, linux/arm64)snapshot (linux/amd64, linux/arm64)
23.x
22.x✔️✔️
<22.x

Juice Shop 仅针对上述每个 node.js 版本的 最新 .x 次版本 进行自动测试!不保证较旧的 node.js 次版本始终能与 Juice Shop 配合使用!请确保你保持所选版本的最新状态。

故障排除

Gitter

如果你在设置应用程序时需要帮助,请查看我们的 现有 故障排除 指南。如果这不能解决你的问题,请在 Gitter 聊天 中发布你的具体问题或疑问,社区成员将尽力帮助你。

🛑 请避免为支持请求或问题打开 GitHub 问题!

官方配套指南

撰写 Goodreads 评论

OWASP Juice Shop 附带一本官方配套指南电子书。它将为你提供应用程序中所有漏洞的完整概览,包括如何发现和利用它们的提示。附录中甚至提供了每个挑战的完整逐步解决方案。此外,还包含有关 自定义品牌重塑CTF 支持培训师指南 等的大量文档。

Pwning OWASP Juice Shop 根据 CC BY-NC-ND 4.0 发布,并在 LeanPub 上 免费 提供 PDF、Kindle 和 ePub 格式。你也可以 在线浏览完整内容

Pwning OWASP Juice Shop 封面 Pwning OWASP Juice Shop 封底

贡献

GitHub 贡献者 JavaScript 风格指南 Crowdin GitHub 问题标签 GitHub 问题标签

我们始终欢迎新贡献者的加入!请查看 CONTRIBUTING.md 了解如何 贡献代码翻译成不同语言

参考

你是否写了一篇博客文章、杂志文章或录制了一期关于 OWASP Juice Shop 的播客?或者你是否主持或参加了提及此项目的会议演讲、聚会议程、黑客研讨会或公开培训?

请通过 fork 并提交 Pull Request 将其添加到我们不断增长的 REFERENCES.md 列表中!

周边商品

  • Spreadshirt.comSpreadshirt.de 上,你可以购买带有官方 OWASP Juice Shop 标志的周边商品(T 恤、连帽衫、杯子)
  • StickerYou.com 上,你可以购买 OWASP Juice Shop 标志的各种变体作为单独贴纸,用于装饰你的笔记本电脑。他们还可以印制磁贴、熨烫贴、贴纸页和临时纹身。

捐赠

OWASP 基金会通过 Stripe 慷慨接受捐赠。像 Juice Shop 这样的项目随后可以向基金会申请报销费用。如果你想表达对 Juice Shop 项目的支持,请务必在捐赠表单上勾选“公开列出我为 OWASP Juice Shop 的支持者”复选框。你可以在此处了解更多关于捐赠及其用途的信息:

https://pwning.owasp-juice.shop/companion-guide/latest/part3/donations.html

贡献者

OWASP Juice Shop 的项目负责人是:

有关 OWASP Juice Shop 所有贡献者的列表,请访问我们的 HALL_OF_FAME.md

许可

许可证

本程序是自由软件:你可以根据 MIT 许可证 的条款重新分发和/或修改它。OWASP Juice Shop 及其任何贡献的版权归 Bjoern Kimminich 和 OWASP Juice Shop 贡献者所有,2014-2026 年。

Juice Shop 标志

分类