Capture the Flag (CTF)
Qu'est-ce que Capture the Flag (CTF) ?
Capture the Flag (CTF)Compétition de cybersécurité où des équipes résolvent des défis pour récupérer des jetons cachés, utilisée pour la formation, le recrutement et la communauté.
Capture the Flag (CTF) est un format de compétition de cybersécurité où les participants trouvent des chaînes cachées — appelées flags, généralement au format flag{...} ou CTF{...} — en résolvant des défis dans des catégories telles que l'exploitation web, l'exploitation binaire (pwn), le reverse engineering, la cryptographie, la forensique et l'OSINT. Deux formats principaux dominent : Jeopardy, où les équipes choisissent des tâches valorisées en points, et attaque-défense, où chaque équipe opère un service vulnérable identique et marque en exploitant les adversaires tout en corrigeant le sien.
L'événement le plus ancien et le plus prestigieux est DEF CON CTF, organisé à Las Vegas depuis DEF CON 4 (1996) ; les équipes se qualifient lors d'une éprouvante manche en ligne, et la finale se joue sur un réseau d'attaque-défense en direct où un scorebot plante et récolte des flags à chaque manche. L'organisation tourne : l'Order of the Overflow l'a dirigé de 2018 à 2022 et le Nautilus Institute le fait depuis 2023. Les classements mondiaux sont agrégés par CTFtime.org, où des références académiques comme le Plaid Parliament of Pwning (PPP) de Carnegie Mellon figurent régulièrement en tête. Les tableaux Jeopardy utilisent souvent un score dynamique, où la valeur d'un défi décroît à mesure que davantage d'équipes le résolvent, récompensant les percées rares. Des échelles éducatives comme picoCTF (Carnegie Mellon), HackTheBox, TryHackMe et Google CTF démocratisent l'accès du collège au niveau professionnel. Au-delà du sport, les CTFs aiguisent des compétences réelles en développement d'exploits, en triage d'incidents et en codage sécurisé, et sont un pilier du recrutement en sécurité et de la préparation aux certifications.
flowchart TD
A[Compétition CTF] --> B[Type Jeopardy]
A --> C[Attaque-défense]
B --> B1[Web / Pwn / Crypto<br/>Rev / Forensique / OSINT]
B1 --> B2[Résoudre défi -> flag{...}]
B2 --> B3[Soumettre le flag<br/>score dynamique]
C --> C1[Opérer un service<br/>vulnérable identique]
C1 --> C2[Exploiter les adversaires<br/>+ corriger le sien]
C2 --> C3[Scorebot plante et<br/>récolte les flags par manche]
B3 --> D[Classement sur CTFtime.org]
C3 --> D● Exemples
- 01
DEF CON CTF Finals, la principale compétition annuelle d'attaque-défense à Las Vegas.
- 02
picoCTF, un CTF éducatif de type Jeopardy destiné aux collégiens et lycéens.
● Questions fréquentes
Qu'est-ce que Capture the Flag (CTF) ?
Compétition de cybersécurité où des équipes résolvent des défis pour récupérer des jetons cachés, utilisée pour la formation, le recrutement et la communauté. Cette notion relève de la catégorie Sécurité applicative en cybersécurité.
Que signifie Capture the Flag (CTF) ?
Compétition de cybersécurité où des équipes résolvent des défis pour récupérer des jetons cachés, utilisée pour la formation, le recrutement et la communauté.
Comment se défendre contre Capture the Flag (CTF) ?
Les défenses contre Capture the Flag (CTF) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Capture the Flag (CTF) ?
Noms alternatifs courants : Compétition CTF, CTF de sécurité.