有史以来最值得信赖的在线商店。 (@dschadow) — 整个互联网上最好的果汁商店! (@shehackspurple) — 实际上是有史以来bug最多的易受攻击应用! (@vanderaj) — 先笑😂😂然后哭😢 (@kramse) — 但这和果汁没什么关系。 (@coderPatros的妻子)
OWASP Juice Shop 可能是最现代、最复杂的不安全 Web 应用!它可以用于安全培训、意识演示、CTF 以及作为安全工具的试验对象!Juice Shop 包含了 OWASP Top Ten 以及现实应用中发现的许多其他安全缺陷的所有漏洞!

有关详细介绍、全部功能列表和架构概述,请访问官方项目页面: https://owasp-juice.shop
你可以在 《运行 OWASP Juice Shop》文档 中找到一些不常见的安装变体。
这是获取运行中 Juice Shop 实例的最快方式!如果你已 fork 此仓库,部署按钮会自动选择你的 fork 进行部署!只要你不进行任何 DDoS 攻击,就可以自由使用任何工具或脚本来攻击 Heroku 上的 Juice Shop 实例!
git clone https://github.com/bkimminich/juice-shop.git(或克隆你自己的 fork 仓库)cd juice-shop 进入克隆的文件夹npm install(仅在首次启动或更改源代码时需要执行)npm startjuice-shop-<version>_<node-version>_<os>_x64.zip(或 .tgz)cd 进入解压后的文件夹npm start每个打包分发版都包含一些绑定到执行
npm install时的操作系统和 node.js 版本的sqlite3和libxmljs二进制文件。
docker pull bkimminich/juice-shopdocker run --rm -p 3000:3000 bkimminich/juice-shopgit clone https://github.com/bkimminich/juice-shop.git(或克隆你自己的 fork 仓库)cd vagrant && vagrant up#!/bin/bash
yum update -y
yum install -y docker
service docker start
docker pull bkimminich/juice-shop
docker run -d -p 80:3000 bkimminich/juice-shop
az login)到你的 Azure CLI 或者 登录 Azure Portal,打开 CloudShell 并选择 Bash(不是 PowerShell)。az group create --name <group name> --location <location name, e.g. "centralus"> 创建资源组az container create --resource-group <group name> --name <container name> --image bkimminich/juice-shop --dns-name-label <dns name label> --ports 3000 --ip-address public 创建新容器http://<dns name label>.<location name>.azurecontainer.io:3000 可用EXTERNAL_IP。gcloud compute instances create-with-container owasp-juice-shop-app --container-image bkimminich/juice-shop
gcloud compute firewall-rules create juice-rule --allow tcp:3000
http://<EXTERNAL_IP>:3000/ 访问欢迎查看 OWASP Juice Shop 的最新版本:http://demo.owasp-juice.shop
这仅是一个部署测试和预览实例!你 不应该 将此实例用于自己的黑客行为!不保证正常运行时间!如果你破坏了它,保证会遭到严厉的目光!
OWASP Juice Shop 官方支持以下 node.js 版本,尽可能遵循官方 node.js LTS 计划。相应地提供 Docker 镜像和打包分发版。
| node.js | 支持 | 测试 | 打包分发版 | 来自 master 的 Docker 镜像 | 来自 develop 的 Docker 镜像 |
|---|---|---|---|---|---|
| 16.x | ❌ | ❌ | |||
| 15.x | ✔️ | ✔️ | Windows (x64), MacOS (x64), Linux (x64) | ||
| 14.x | ✔️ | ✔️ | Windows (x64), MacOS (x64), Linux (x64) | ||
| 13.x | (✔️) | ❌ | |||
| 12.x | ✔️ | ✔️ | Windows (x64), MacOS (x64), Linux (x64) | latest (linux/amd64, linux/arm/v7, linux/arm64) | snapshot (linux/amd64, linux/arm/v7, linux/arm64) |
| <12.x | ❌ | ❌ |
Juice Shop 仅自动测试上述每个 node.js 版本的 最新 .x 次版本!不保证较旧的 node.js 次版本始终能与 Juice Shop 配合使用!请确保你选择的版本保持最新。
如果你在应用程序安装方面需要帮助,请查看我们的现有《故障排除》指南。如果这不能解决你的问题,请将你的具体问题或疑问发布在 Gitter 聊天室中,社区成员可以尽力帮助你。
🛑 请避免为支持请求或问题打开 GitHub issues!
OWASP Juice Shop 附带一本官方配套指南电子书。它将为你提供应用程序中所有漏洞的完整概述,包括如何发现和利用这些漏洞的提示。在附录中,你甚至可以找到每个挑战的完整逐步解决方案。还包括 自定义品牌重塑、CTF 支持、培训指南 等内容的全面文档。
Pwning OWASP Juice Shop 在 CC BY-NC-ND 4.0 下发布,在 LeanPub 上免费提供 PDF、Kindle 和 ePub 格式。你还可以在线浏览全部内容!
我们始终欢迎新贡献者加入!请查看 CONTRIBUTING.md 了解如何为我们的代码库做出贡献或翻译成不同语言!
你是否写了关于或提及 OWASP Juice Shop 的博客文章、杂志文章或播客?或者你是否举办或参加了提到此项目的会议演讲、会议交流、黑客研讨会或公开培训?
通过 fork 并打开 Pull Request 将其添加到我们不断增长的 REFERENCES.md 列表中!
获得贴纸最体面的方式是为项目做出贡献(修复问题、发现严重 bug 或为新的挑战提出好点子)!
OWASP 基金会感激地接受通过 Stripe 进行的捐赠。像 Juice Shop 这样的项目随后可以向基金会申请报销费用。如果你想表达对 Juice Shop 项目的支持,请务必在捐赠表单上勾选“公开列出我为 OWASP Juice Shop 的支持者”复选框。你可以在此了解更多关于捐赠及其用途的信息:
OWASP Juice Shop 核心项目团队成员:
bkimminich
(项目负责人)
J12934wurstbrot有关 OWASP Juice Shop 所有贡献者的列表,请访问我们的 HALL_OF_FAME.md。
本程序是自由软件:你可以根据 MIT 许可证 的条款重新分发和/或修改它。OWASP Juice Shop 及其所有贡献版权 © 由 Bjoern Kimminich 2014-2021 所有。
Juice Shop 标志