Capture the Flag (CTF)
¿Qué es Capture the Flag (CTF)?
Capture the Flag (CTF)Competición de ciberseguridad en la que los equipos resuelven retos para obtener tokens ocultos, usada para formación, contratación y construcción de comunidad.
Capture the Flag (CTF) es un formato de competición de ciberseguridad en el que los participantes encuentran cadenas ocultas — llamadas flags, con formato habitual flag{...} o CTF{...} — resolviendo retos de categorías como explotación web, explotación de binarios (pwn), ingeniería inversa, criptografía, forense y OSINT. Predominan dos formatos: Jeopardy, donde los equipos eligen tareas con puntos, y ataque-defensa, donde cada equipo opera un servicio vulnerable idéntico y puntúa explotando a los rivales mientras parchea el suyo.
El evento más antiguo y prestigioso es DEF CON CTF, celebrado en Las Vegas desde DEF CON 4 (1996); los equipos clasifican en una dura ronda online y la final usa una red de ataque-defensa en vivo donde un scorebot planta y recoge flags cada ronda. La organización rota: el Order of the Overflow lo dirigió de 2018 a 2022 y el Nautilus Institute lo hace desde 2023. Las clasificaciones globales las agrega CTFtime.org, donde potencias académicas como el Plaid Parliament of Pwning (PPP) de Carnegie Mellon encabezan de forma constante. Los marcadores Jeopardy suelen usar puntuación dinámica, en la que el valor de un reto decae a medida que más equipos lo resuelven, premiando los avances raros. Escaleras educativas como picoCTF (Carnegie Mellon), HackTheBox, TryHackMe y Google CTF democratizan la entrada desde secundaria hasta el nivel profesional. Más allá del deporte, los CTFs afinan habilidades reales de desarrollo de exploits, triaje de incidentes y codificación segura, y son un pilar de la selección de personal y la preparación de certificaciones.
flowchart TD
A[Competición CTF] --> B[Tipo Jeopardy]
A --> C[Ataque-defensa]
B --> B1[Web / Pwn / Cripto<br/>Rev / Forense / OSINT]
B1 --> B2[Resolver reto -> flag{...}]
B2 --> B3[Enviar flag<br/>puntuación dinámica]
C --> C1[Operar un servicio<br/>vulnerable idéntico]
C1 --> C2[Explotar rivales<br/>+ parchear el propio]
C2 --> C3[Scorebot planta y<br/>recoge flags por ronda]
B3 --> D[Ranking en CTFtime.org]
C3 --> D● Ejemplos
- 01
DEF CON CTF Finals, la principal competición anual de ataque-defensa en Las Vegas.
- 02
picoCTF, un CTF educativo de tipo Jeopardy dirigido a estudiantes de secundaria.
● Preguntas frecuentes
¿Qué es Capture the Flag (CTF)?
Competición de ciberseguridad en la que los equipos resuelven retos para obtener tokens ocultos, usada para formación, contratación y construcción de comunidad. Pertenece a la categoría de Seguridad de aplicaciones en ciberseguridad.
¿Qué significa Capture the Flag (CTF)?
Competición de ciberseguridad en la que los equipos resuelven retos para obtener tokens ocultos, usada para formación, contratación y construcción de comunidad.
¿Cómo defenderse de Capture the Flag (CTF)?
Las defensas contra Capture the Flag (CTF) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Capture the Flag (CTF)?
Nombres alternativos comunes: Competición CTF, CTF de seguridad.