Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 166

Capture the Flag (CTF)

Revisado porCybersecurity entrepreneur & security researcher

O que é Capture the Flag (CTF)?

Capture the Flag (CTF)Competição de cibersegurança em que equipas resolvem desafios para obter tokens ocultos, usada para formação, recrutamento e construção de comunidade.


Capture the Flag (CTF) é um formato de competição em cibersegurança em que os participantes encontram strings escondidas — chamadas flags, geralmente no formato flag{...} ou CTF{...} — resolvendo desafios em categorias como exploração web, exploração binária (pwn), engenharia reversa, criptografia, forense e OSINT. Dois formatos principais dominam: Jeopardy, no qual as equipas escolhem tarefas com pontuações próprias, e ataque-defesa, no qual cada equipa opera um serviço vulnerável idêntico e pontua explorando os adversários enquanto corrige o seu.

O evento mais antigo e prestigiado é o DEF CON CTF, realizado em Las Vegas desde a DEF CON 4 (1996); as equipas qualificam-se numa exigente ronda online e a final decorre numa rede de ataque-defesa ao vivo, onde um scorebot planta e recolhe flags a cada ronda. A organização é rotativa: a Order of the Overflow conduziu-o de 2018 a 2022 e o Nautilus Institute desde 2023. As classificações globais são agregadas pelo CTFtime.org, onde potências académicas como o Plaid Parliament of Pwning (PPP) da Carnegie Mellon aparecem consistentemente no topo. Os placares Jeopardy usam frequentemente pontuação dinâmica, em que o valor de um desafio decai à medida que mais equipas o resolvem, premiando avanços raros. Escadas educacionais como o picoCTF (Carnegie Mellon), HackTheBox, TryHackMe e Google CTF democratizam a entrada do ensino médio ao nível profissional. Além do desporto, os CTFs aperfeiçoam competências reais de desenvolvimento de exploits, triagem de incidentes e codificação segura, e são um pilar do recrutamento em segurança e da preparação para certificações.

flowchart TD
  A[Competição CTF] --> B[Tipo Jeopardy]
  A --> C[Ataque-defesa]
  B --> B1[Web / Pwn / Cripto<br/>Rev / Forense / OSINT]
  B1 --> B2[Resolver desafio -> flag{...}]
  B2 --> B3[Submeter a flag<br/>pontuação dinâmica]
  C --> C1[Operar um serviço<br/>vulnerável idêntico]
  C1 --> C2[Explorar adversários<br/>+ corrigir o próprio]
  C2 --> C3[Scorebot planta e<br/>recolhe flags por ronda]
  B3 --> D[Ranking no CTFtime.org]
  C3 --> D

Exemplos

  1. 01

    Finais do DEF CON CTF, a principal competição anual de ataque-defesa em Las Vegas.

  2. 02

    picoCTF, um CTF educacional do tipo Jeopardy dirigido a estudantes do ensino médio.

Perguntas frequentes

O que é Capture the Flag (CTF)?

Competição de cibersegurança em que equipas resolvem desafios para obter tokens ocultos, usada para formação, recrutamento e construção de comunidade. Pertence à categoria Segurança de aplicações da cibersegurança.

O que significa Capture the Flag (CTF)?

Competição de cibersegurança em que equipas resolvem desafios para obter tokens ocultos, usada para formação, recrutamento e construção de comunidade.

Como se defender contra Capture the Flag (CTF)?

As defesas contra Capture the Flag (CTF) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Capture the Flag (CTF)?

Nomes alternativos comuns: Competição CTF, CTF de segurança.

Termos relacionados