CTF cybersécurité : c'est quoi, et comment débuter
CTF cybersécurité : définition, formats, catégories d'épreuves, où jouer en France (FCSC, Hackropole, Root-Me) et une méthode pour votre premier challenge.
Un CTF (Capture The Flag) en cybersécurité est un jeu-concours où l'on résout des épreuves de sécurité informatique pour trouver un « drapeau », une courte chaîne de texte qui prouve qu'on a réussi. C'est la façon la plus répandue, et la plus légale, d'apprendre le hacking éthique : tout ce que vous attaquez a été conçu pour l'être. Ce guide explique les formats, les catégories d'épreuves, où jouer en France et comment aborder votre premier challenge.
CTF : définition et formats (jeopardy, attaque-défense, hardware)
Le principe est toujours le même. Les organisateurs cachent un drapeau, par exemple FCSC{c3c1_3st_un_dr4p3au}, dans un système volontairement vulnérable : un site web, un programme, un fichier, une carte électronique. Vous trouvez le drapeau, vous le soumettez sur la plateforme, vous gagnez des points.
Trois grands formats coexistent.
| Format | Comment ça se joue | Pour qui |
|---|---|---|
| Jeopardy | Une grille d'épreuves indépendantes, classées par catégorie et par difficulté. Chaque épreuve rapporte des points. | Le format idéal pour débuter, seul ou en équipe |
| Attaque-défense | Chaque équipe reçoit la même infrastructure. Elle doit défendre ses services tout en attaquant ceux des autres équipes. | Équipes expérimentées, compétitions de haut niveau |
| Hardware / physique | Les épreuves tiennent dans un objet : carte électronique, badge, balise radio. On repart parfois avec. | Curieux d'électronique, joueurs qui veulent sortir de l'écran |
Les CTF jeopardy durent en général de quelques heures à une dizaine de jours. Beaucoup de plateformes gardent les épreuves en ligne toute l'année, ce qui permet de s'entraîner sans attendre une compétition.
Il existe aussi des variantes : les CTF OSINT (Open Source Intelligence, l'enquête à partir d'informations publiques), les « king of the hill » où il faut prendre et garder le contrôle d'une machine, ou les labs réalistes qui simulent un vrai test d'intrusion plutôt qu'une suite d'énigmes.
Les catégories d'épreuves expliquées
Dans un CTF jeopardy, les épreuves sont rangées par catégories. Les noms varient un peu d'une plateforme à l'autre, mais on retrouve presque toujours celles-ci.
| Catégorie | Ce qu'on y fait | Outils typiques pour débuter |
|---|---|---|
| Web | Trouver une faille dans un site : injection SQL, contrôle d'accès mal fait, cookie modifiable | Navigateur, outils de développement, Burp Suite Community |
| Crypto | Casser un chiffrement mal utilisé, retrouver une clé faible | Python, CyberChef |
| Reverse | Comprendre un programme compilé pour retrouver ce qu'il vérifie | Ghidra, strings, un débogueur |
| Pwn | Exploiter un bug mémoire (débordement de tampon) pour prendre le contrôle d'un programme | GDB, pwntools |
| Forensics | Analyser une image disque, une capture réseau ou un dump mémoire | Wireshark, Volatility, binwalk |
| Stéganographie | Retrouver un message caché dans une image ou un son | Outils dédiés, éditeur hexadécimal |
| OSINT | Retrouver une information à partir de sources publiques | Moteurs de recherche, métadonnées |
| Hardware | Décoder un signal, lire une puce mémoire, analyser un bus série | Analyseur logique, SDR, lecteur NFC |
| Misc | Tout le reste : programmation, logique, énigmes | Ce qui vient à l'esprit |
Un conseil : choisissez une catégorie et restez-y quelques semaines. Le web et le forensics sont souvent les plus accessibles, parce qu'ils demandent peu de prérequis. Le pwn et le reverse demandent plus de bases en programmation bas niveau.
Où jouer en France (plateformes, compétitions, écoles)
La France a une scène CTF active, avec des plateformes gratuites en français et des compétitions reconnues.
Plateformes d'entraînement, disponibles toute l'année
- Hackropole : la plateforme de l'ANSSI, l'agence nationale de la sécurité des systèmes d'information. Elle rassemble les épreuves des éditions passées du FCSC (plus de 600 à ce jour) avec des solutions publiées. Gratuite, en français, avec une catégorie hardware.
- Root-Me : la plateforme associative française historique, gratuite, avec plusieurs centaines de challenges classés par catégorie et une communauté très active.
- CyberCTF : notre plateforme sœur. Elle propose des labs de pentest réalistes, gratuits et open source, que vous lancez sur votre propre machine ou votre serveur. L'approche est différente des énigmes classiques : on y casse un système d'entreprise simulé, comme lors d'une vraie mission. L'interface est en anglais.
- TryHackMe : des parcours très guidés, idéals pour un tout premier contact. Une partie est gratuite, le reste sur abonnement.
- Hack The Box : des machines à compromettre et des challenges par catégorie, avec une offre gratuite et des formules payantes. Un cran plus exigeant que TryHackMe.
- picoCTF : la plateforme gratuite de l'université Carnegie Mellon, pensée à l'origine pour les lycéens et étudiants. Ses épreuves d'entraînement sont parmi les plus pédagogiques qui existent, en anglais.
Compétitions
- FCSC (France Cybersecurity Challenge) : organisé chaque année par l'ANSSI, en format jeopardy individuel sur une dizaine de jours. L'édition 2026 s'est tenue du 3 au 12 avril. Il propose des épreuves du niveau débutant au niveau expert, dont du hardware, et sert à sélectionner la Team France pour l'ECSC, le championnat européen.
- BreizhCTF : à Rennes, la plus grande compétition de CTF en présentiel en France selon ses organisateurs, avec environ 600 participants en équipes lors de l'édition 2026.
- leHACK : le plus ancien événement de la scène hacking française, à Paris, avec des conférences, des ateliers, des labs hardware et des challenges. L'édition 2026 s'est déroulée les 26 et 27 juin.
Pour le calendrier mondial des compétitions en ligne, la référence est CTFtime, qui liste les événements à venir, les classements d'équipes et de nombreux write-ups.
Écoles et associations
Beaucoup d'écoles d'ingénieurs et d'universités ont une équipe CTF étudiante, et certaines organisent leur propre compétition. Si vous êtes étudiant, c'est souvent la porte d'entrée la plus simple : demandez au bureau des élèves ou au club informatique.
Votre premier CTF : méthode pas à pas
Voici une méthode qui fonctionne, que vous jouiez sur Hackropole, Root-Me ou picoCTF.
- Préparez un environnement. Une machine virtuelle Linux (Kali ou une simple Debian) évite de polluer votre ordinateur. Installez Python, un éditeur de texte et un navigateur.
- Commencez par les épreuves à 1 ou 2 étoiles. Visez trois épreuves faciles dans une seule catégorie plutôt qu'une épreuve difficile.
- Lisez l'énoncé deux fois. Les indices sont souvent dans le titre, le nom du fichier ou une phrase qui semble anodine.
- Notez tout. Ce que vous avez essayé, ce qui a échoué, les commandes utilisées. Ces notes deviendront vos premiers write-ups, c'est-à-dire des comptes rendus de résolution.
- Fixez-vous une limite de temps. Au bout d'une heure sans progrès, cherchez un indice ou passez à autre chose. Bloquer longtemps n'est pas un échec, c'est le jeu.
- Lisez les solutions des autres après coup. C'est là que l'on apprend le plus : on découvre l'outil ou l'astuce qu'on ne connaissait pas.
Quelques réflexes de base pour démarrer une épreuve :
file challenge.bin # quel type de fichier ?
strings -n 6 challenge.bin # du texte lisible caché dedans ?
binwalk challenge.bin # des fichiers imbriqués ?
Ces trois commandes résolvent un nombre surprenant d'épreuves faciles en forensics et en reverse. Si vous préférez apprendre de façon plus progressive, notre article apprendre le hacking éthique en jouant propose un parcours sur trois mois.
Rappel important : le cadre légal d'un CTF tient au fait que l'organisateur vous autorise à attaquer ses cibles. En dehors, accéder sans droit à un système informatique est puni par l'article 323-1 du Code pénal. Les compétences s'apprennent ici, elles ne s'exercent ailleurs qu'avec une autorisation écrite.
Les CTF physiques : quand le challenge tient dans une boîte
La plupart des CTF se jouent sur écran. Une partie de la sécurité réelle se passe pourtant dans le matériel : la radio d'une télécommande, la puce d'un badge, la mémoire d'un routeur. Les CTF hardware existent dans les grandes compétitions, mais ils restent rares à la maison, parce qu'il faut un objet physique pour y jouer.
C'est le principe des puzzles CTF que nous concevons en France : le drapeau est caché dans un objet que vous tenez en main. Une balise Bluetooth qui diffuse un message chiffré, une boîte de badges NFC à la manière d'un escape game, ou une carte avec une puce mémoire à lire, comme le Firmware Dump, prévu pour 2028 avec son programmateur USB inclus. Chaque puzzle a trois niveaux honnêtement étiquetés, rien à souder, et la solution officielle est publiée 60 jours après la livraison, pour que personne ne reste bloqué indéfiniment.
Les CTF hardware demandent un peu d'outillage. Un analyseur logique, un récepteur SDR ou un lecteur NFC couvrent l'essentiel des épreuves de niveau débutant. Pour un tour d'horizon des familles d'épreuves, lisez notre article sur les épreuves de CTF hardware.
Pour aller plus loin
Le plus simple pour commencer reste une plateforme gratuite comme Hackropole ou Root-Me, puis une première compétition en ligne repérée sur CTFtime. Si l'idée d'un challenge que l'on tient en main vous plaît, découvrez nos puzzles CTF physiques et inscrivez-vous pour être prévenu de leur sortie. Et si vous cherchez un cadeau pour quelqu'un qui joue déjà, notre guide cadeaux pour joueur de CTF rassemble les idées qui ont du sens.
Questions fréquentes
Faut-il savoir programmer pour faire un CTF ?
Non pour commencer. Les épreuves d'initiation se résolvent avec un navigateur, un terminal et de la curiosité. Savoir écrire de petits scripts Python devient vite utile pour automatiser, et c'est le CTF lui-même qui vous donnera l'envie de l'apprendre.
Les CTF sont-ils légaux ?
Oui. Un CTF est un environnement conçu pour être attaqué, et les organisateurs vous y autorisent explicitement. La limite, c'est le périmètre : on n'attaque que les cibles fournies, jamais l'infrastructure de la plateforme ni les autres joueurs, et on n'applique pas ces techniques ailleurs sans autorisation.
Combien de temps faut-il pour devenir bon en CTF ?
Il n'y a pas de durée fixe. Quelques heures par semaine sur une plateforme d'entraînement suffisent pour résoudre des épreuves faciles au bout de quelques semaines. Ce qui fait progresser, c'est la régularité et la lecture des write-ups après chaque épreuve, réussie ou non.
Qu'est-ce qu'un CTF hardware ?
C'est un CTF dont les épreuves portent sur du matériel : un signal radio à décoder, un badge NFC à lire, une puce mémoire à extraire, un port série à trouver sur une carte électronique. Le drapeau est caché dans l'objet physique plutôt que sur un serveur.