Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 166

Capture the Flag (CTF)

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Capture the Flag (CTF)?

Capture the Flag (CTF)Cybersicherheits-Wettbewerb, bei dem Teams Aufgaben lösen, um versteckte Tokens zu finden — eingesetzt für Training, Recruiting und Community-Aufbau.


Capture the Flag (CTF) ist ein Wettbewerbsformat in der Cybersicherheit, bei dem Teilnehmer versteckte Zeichenketten — Flags, meist im Format flag{...} oder CTF{...} — finden, indem sie Aufgaben aus Kategorien wie Web-Exploitation, Binary-Exploitation (Pwn), Reverse Engineering, Kryptografie, Forensik und OSINT lösen. Zwei Hauptformate dominieren: Jeopardy, bei dem Teams unabhängige punktebewertete Aufgaben wählen, und Attack-Defense, bei dem jedes Team einen identischen verwundbaren Dienst betreibt und punktet, indem es Gegner ausnutzt und den eigenen patcht.

Das älteste und prestigeträchtigste Event ist DEF CON CTF, seit DEF CON 4 (1996) in Las Vegas ausgetragen; Teams qualifizieren sich über eine zermürbende Online-Runde, und das Finale läuft auf einem Live-Attack-Defense-Netz, in dem ein Scorebot pro Runde Flags platziert und einsammelt. Die Organisation rotiert: Der Order of the Overflow leitete es von 2018 bis 2022, das Nautilus Institute seit 2023. Globale Ranglisten aggregiert CTFtime.org, wo akademische Größen wie das Plaid Parliament of Pwning (PPP) von Carnegie Mellon durchweg an der Spitze stehen. Jeopardy-Scoreboards nutzen häufig dynamisches Scoring, bei dem der Punktwert einer Aufgabe sinkt, je mehr Teams sie lösen — seltene Durchbrüche werden belohnt. Bildungsleitern wie picoCTF (Carnegie Mellon), HackTheBox, TryHackMe und Google CTF öffnen den Einstieg vom Schul- bis zum Profi-Niveau. Über den Sport hinaus schärfen CTFs echte Fähigkeiten in Exploit-Entwicklung, Incident-Triage und sicherem Coding und sind fester Bestandteil von Security-Recruiting und Zertifikatsvorbereitung.

flowchart TD
  A[CTF-Wettbewerb] --> B[Jeopardy-Format]
  A --> C[Attack-Defense]
  B --> B1[Web / Pwn / Krypto<br/>Rev / Forensik / OSINT]
  B1 --> B2[Aufgabe lösen -> flag{...}]
  B2 --> B3[Flag einreichen<br/>dynamisches Scoring]
  C --> C1[Identischen<br/>verwundbaren Dienst betreiben]
  C1 --> C2[Gegner ausnutzen<br/>+ eigenen patchen]
  C2 --> C3[Scorebot platziert &<br/>sammelt Flags pro Runde]
  B3 --> D[Ranking auf CTFtime.org]
  C3 --> D

Beispiele

  1. 01

    DEF CON CTF Finals — der jährliche Spitzen-Attack-Defense-Wettbewerb in Las Vegas.

  2. 02

    picoCTF — ein Jeopardy-CTF für Schülerinnen und Schüler.

Häufige Fragen

Was ist Capture the Flag (CTF)?

Cybersicherheits-Wettbewerb, bei dem Teams Aufgaben lösen, um versteckte Tokens zu finden — eingesetzt für Training, Recruiting und Community-Aufbau. Es gehört zur Kategorie Anwendungssicherheit der Cybersicherheit.

Was bedeutet Capture the Flag (CTF)?

Cybersicherheits-Wettbewerb, bei dem Teams Aufgaben lösen, um versteckte Tokens zu finden — eingesetzt für Training, Recruiting und Community-Aufbau.

Wie schützt man sich gegen Capture the Flag (CTF)?

Schutzmaßnahmen gegen Capture the Flag (CTF) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Capture the Flag (CTF)?

Übliche alternative Bezeichnungen: CTF-Wettbewerb, Security-CTF.

Verwandte Begriffe