夺旗赛(CTF)
夺旗赛(CTF) 是什么?
夺旗赛(CTF)网络安全竞赛形式,参赛者通过解决安全挑战获取隐藏令牌,常用于培训、招聘和社区建设。
夺旗赛(Capture the Flag,CTF)是一种网络安全竞赛格式,参赛者通过完成 Web 漏洞利用、二进制利用(pwn)、逆向工程、密码学、取证、OSINT 等类别的题目来获取隐藏字符串,即 flag(常见格式为 flag{...} 或 CTF{...})。常见两种形式:Jeopardy 式,各队挑选不同分值的独立题目;攻防式,每支队伍运行一份相同的存在漏洞的服务,通过攻击对手并修补自身漏洞来得分。
历史最悠久、最负盛名的赛事是 DEF CON CTF,自 DEF CON 4(1996 年)起在拉斯维加斯举办;各队须通过艰难的线上资格赛,决赛在实时攻防网络中进行,由计分机器人每回合植入并收割 flag。主办权轮换:Order of the Overflow 在 2018 至 2022 年间主办,Nautilus Institute 自 2023 年起接手。全球排名由 CTFtime.org 汇总,卡内基梅隆大学的 Plaid Parliament of Pwning(PPP) 等学术强队长期名列前茅。Jeopardy 计分板常采用动态计分:随着解出该题的队伍增多,题目分值递减,从而奖励罕见的突破。picoCTF(卡内基梅隆)、HackTheBox、TryHackMe 和 Google CTF 等教育阶梯让从中学生到专业人士都能入门。除了竞技,CTF 还能磨练漏洞利用开发、事件研判和安全编码等实战技能,是安全招聘与认证备考的重要环节。
flowchart TD
A[CTF 竞赛] --> B[Jeopardy 式]
A --> C[攻防式]
B --> B1[Web / Pwn / 密码<br/>逆向 / 取证 / OSINT]
B1 --> B2[解题 -> flag{...}]
B2 --> B3[提交 flag<br/>动态计分]
C --> C1[运行相同的<br/>脆弱服务]
C1 --> C2[攻击对手<br/>+ 修补自身]
C2 --> C3[计分机器人每回合<br/>植入并收割 flag]
B3 --> D[CTFtime.org 排名]
C3 --> D● 示例
- 01
DEF CON CTF 决赛——在拉斯维加斯举办的年度顶级攻防赛。
- 02
picoCTF——面向中学生的 Jeopardy 式教育性 CTF。
● 常见问题
夺旗赛(CTF) 是什么?
网络安全竞赛形式,参赛者通过解决安全挑战获取隐藏令牌,常用于培训、招聘和社区建设。 它属于网络安全的 应用安全 分类。
夺旗赛(CTF) 是什么意思?
网络安全竞赛形式,参赛者通过解决安全挑战获取隐藏令牌,常用于培训、招聘和社区建设。
如何防御 夺旗赛(CTF)?
针对 夺旗赛(CTF) 的防御通常结合技术控制与运营实践,详见上方完整定义。
夺旗赛(CTF) 还有哪些其他名称?
常见的别称包括: CTF 比赛, 安全夺旗赛。