
juice-shop v20.2.0
故意设计的易受攻击的Web应用程序,涵盖OWASP Top 10漏洞,用于安全培训、CTF竞赛和渗透测试练习,包含超过100个黑客挑战。
OWASP Juice Shop
这个世界上最值得信赖的在线商店。 (@dschadow) — 整个互联网上最好的果汁店! (@shehackspurple) — 实际上,这是存在的最少 bug 的易受攻击的应用程序! (@vanderaj) — 先笑😂😂,后哭😢 (@kramse) — 但这和果汁没有任何关系。 (@coderPatros 的妻子)
OWASP Juice Shop 可能是最现代、最复杂的不安全 Web 应用程序!它可以用于安全培训、意识演示、CTF 以及作为安全工具的测试对象!Juice Shop 包含了整个 OWASP Top Ten 中的漏洞,以及实际应用程序中发现的许多其他安全缺陷!

有关详细介绍、完整功能列表和架构概览,请访问官方项目页面: https://owasp-juice.shop
目录
安装
你可以在 运行 OWASP Juice Shop 文档 中找到一些不太常见的安装变种以及在各种云计算提供商上运行 Juice Shop 的说明。
某些挑战需要 AI/LLM 提供程序才能正常工作。请查看 设置外部依赖项 文档 以获取配置本地或基于云的 AI 提供程序的说明。
从源码安装
- 安装 node.js
- 运行
git clone https://github.com/juice-shop/juice-shop.git --depth 1(或克隆 你自己的 fork 的仓库) - 使用
cd juice-shop进入克隆的文件夹 - 运行
npm install(仅在首次启动前或更改源代码时需要执行) - 运行
npm start - 在浏览器中访问 http://localhost:3000
打包分发版
- 在你的 Windows、MacOS 或 Linux 机器上安装 64 位 node.js
- 下载
juice-shop-<version>_<node-version>_<os>_x64.zip(或.tgz)从 最新发布 中获取 - 解压并用
cd进入解压后的文件夹 - 运行
npm start - 在浏览器中访问 http://localhost:3000
每个打包分发版都包含一些针对执行
npm install的操作系统和 node.js 版本的sqlite3和libxmljs2二进制文件。
Docker 容器
- 安装 Docker
- 运行
docker pull bkimminich/juice-shop - 运行
docker run --rm -p 127.0.0.1:3000:3000 bkimminich/juice-shop - 在浏览器中访问 http://localhost:3000(在 macOS 和 Windows 上,如果你使用的是 docker-machine 而不是原生 Docker 安装,请访问 http://192.168.99.100:3000)
Vagrant
- 安装 Vagrant 和 Virtualbox
- 运行
git clone https://github.com/juice-shop/juice-shop.git(或克隆 你自己的 fork 的仓库) - 运行
cd vagrant && vagrant up - 在浏览器中访问 192.168.56.110
演示
欢迎查看最新版本的 OWASP Juice Shop: http://demo.owasp-juice.shop
这仅是一个部署测试和预览实例!你 不应该 使用此实例进行自己的黑客活动!不保证正常运行时间!如果你搞坏了它,保证会对你投以严厉的目光!
文档
Node.js 版本兼容性
OWASP Juice Shop 官方支持以下 node.js 版本,尽可能与官方 node.js LTS 计划 保持一致。相应地提供 Docker 镜像和打包分发版。
| node.js | 支持 | 已测试 | 打包分发版 | Docker 镜像来自 master | Docker 镜像来自 develop |
|---|---|---|---|---|---|
| 26.x | ✔️ | ✔️ | |||
| 25.x | ( ✔️ ) | ❌ | |||
| 24.x | ✔️ | ✔️ | Windows (x64), MacOS (x64), Linux (x64) | latest (linux/amd64, linux/arm64) | snapshot (linux/amd64, linux/arm64) |
| 23.x | ❌ | ❌ | |||
| 22.x | ✔️ | ✔️ | |||
| <22.x | ❌ | ❌ |
Juice Shop 仅针对上述每个 node.js 版本的 最新 .x 次版本 进行自动测试!不保证较旧的 node.js 次版本始终能与 Juice Shop 配合使用!请确保你保持所选版本的最新状态。
故障排除
如果你在设置应用程序时需要帮助,请查看我们的 现有 故障排除 指南。如果这不能解决你的问题,请在 Gitter 聊天 中发布你的具体问题或疑问,社区成员将尽力帮助你。
🛑 请避免为支持请求或问题打开 GitHub 问题!
官方配套指南
OWASP Juice Shop 附带一本官方配套指南电子书。它将为你提供应用程序中所有漏洞的完整概览,包括如何发现和利用它们的提示。附录中甚至提供了每个挑战的完整逐步解决方案。此外,还包含有关 自定义品牌重塑、CTF 支持、培训师指南 等的大量文档。
Pwning OWASP Juice Shop 根据 CC BY-NC-ND 4.0 发布,并在 LeanPub 上 免费 提供 PDF、Kindle 和 ePub 格式。你也可以 在线浏览完整内容!
贡献
我们始终欢迎新贡献者的加入!请查看 CONTRIBUTING.md 了解如何 贡献代码 或 翻译成不同语言!
参考
你是否写了一篇博客文章、杂志文章或录制了一期关于 OWASP Juice Shop 的播客?或者你是否主持或参加了提及此项目的会议演讲、聚会议程、黑客研讨会或公开培训?
请通过 fork 并提交 Pull Request 将其添加到我们不断增长的 REFERENCES.md 列表中!
周边商品
- 在 Spreadshirt.com 和 Spreadshirt.de 上,你可以购买带有官方 OWASP Juice Shop 标志的周边商品(T 恤、连帽衫、杯子)
- 在 StickerYou.com 上,你可以购买 OWASP Juice Shop 标志的各种变体作为单独贴纸,用于装饰你的笔记本电脑。他们还可以印制磁贴、熨烫贴、贴纸页和临时纹身。
捐赠
OWASP 基金会通过 Stripe 慷慨接受捐赠。像 Juice Shop 这样的项目随后可以向基金会申请报销费用。如果你想表达对 Juice Shop 项目的支持,请务必在捐赠表单上勾选“公开列出我为 OWASP Juice Shop 的支持者”复选框。你可以在此处了解更多关于捐赠及其用途的信息:
https://pwning.owasp-juice.shop/companion-guide/latest/part3/donations.html
贡献者
OWASP Juice Shop 的项目负责人是:
- Björn Kimminich 又名
bkimminich - Jannik Hollenbach 又名
J12934
有关 OWASP Juice Shop 所有贡献者的列表,请访问我们的 HALL_OF_FAME.md。
许可
本程序是自由软件:你可以根据 MIT 许可证 的条款重新分发和/或修改它。OWASP Juice Shop 及其任何贡献的版权归 Bjoern Kimminich 和 OWASP Juice Shop 贡献者所有,2014-2026 年。


