CTF hardware : à quoi ressemblent les épreuves ?
CTF hardware : radio, NFC, BLE, bus série, firmware, side-channel. Les familles d'épreuves, des write-ups publics commentés et le kit minimum pour s'y préparer.
Un CTF hardware est une compétition de sécurité dont les épreuves portent sur du matériel : un signal radio à décoder, une carte NFC à lire, une capture de bus série à interpréter, un firmware à extraire ou à analyser. Le « flag », la chaîne de caractères qui prouve la réussite, est caché dans l'objet ou dans ses signaux plutôt que sur un serveur web. Ce guide décrit les grandes familles d'épreuves, commente des exemples publics et liste le kit minimum pour s'y préparer.
Si le principe même d'un CTF est nouveau pour vous, commencez par notre guide C'est quoi un CTF en cybersécurité ?.
Ce qui distingue un CTF hardware
Un CTF « classique » se joue entièrement à distance : un site web vulnérable, un binaire à exploiter, un fichier chiffré. Un CTF hardware ajoute une dimension physique, ce qui change la façon de jouer.
- L'objet est la cible. Une carte électronique, un badge de conférence, une balise radio. Il faut d'abord l'observer : quels composants, quelles broches, quels signaux.
- Les outils sont matériels. Un analyseur logique (un appareil qui enregistre des signaux numériques), une clé radio SDR (un récepteur radio piloté par logiciel), un lecteur NFC, un adaptateur série USB.
- L'électronique compte. Repérer une masse, ne pas confondre 3,3 V et 5 V, savoir lire une fiche technique de composant. Une erreur de câblage peut détruire la cible.
- Le temps se partage autrement. Une bonne part du travail consiste à capturer proprement un signal. L'analyse vient ensuite, souvent sur ordinateur.
Beaucoup de compétitions en ligne contournent la question du matériel en fournissant directement le résultat de la capture : un fichier d'analyseur logique, un enregistrement radio, une image de mémoire flash. C'est une excellente porte d'entrée, sans rien acheter.
Les grandes familles d'épreuves
| Famille | Ce qu'on vous donne | Ce qu'on attend | Outils typiques |
|---|---|---|---|
| Bus série (UART, I2C, SPI) | Une carte ou une capture d'analyseur logique | Identifier le protocole, décoder les octets échangés | Analyseur logique, PulseView, adaptateur USB-UART |
| Firmware | Une image binaire ou un appareil dont il faut lire la mémoire | Retrouver un secret, comprendre un algorithme | binwalk, Ghidra, strings, Python |
| Radio (sub-GHz, SDR) | Un enregistrement IQ ou un émetteur | Démoduler, retrouver la trame, décoder | RTL-SDR, Universal Radio Hacker, inspectrum, GNU Radio |
| NFC / RFID | Une carte ou un tag | Lire la mémoire, comprendre la structure, l'authentification | Smartphone NFC, lecteur, Proxmark3 |
| Bluetooth Low Energy | Une balise ou un appareil connecté | Lire les annonces, explorer les services, décoder un message | nRF Connect, Wireshark, bleak |
| Side-channel et injection de fautes | Des traces de consommation électrique ou une carte cible | Déduire une clé de la consommation, perturber l'exécution | ChipWhisperer, Python, NumPy |
| Électronique et circuit imprimé | Une photo de carte, un schéma, un badge | Suivre les pistes, identifier les composants, réparer | Multimètre, fiche technique, loupe |
Deux familles demandent un mot de plus.
Le side-channel (attaque par canal auxiliaire) consiste à déduire un secret à partir d'effets physiques : la consommation électrique d'une puce varie selon les données qu'elle manipule. Les épreuves fournissent souvent des milliers de mesures dans un fichier, et tout se joue en statistique avec Python. C'est la famille la plus mathématique.
L'injection de fautes consiste à perturber brièvement l'alimentation ou l'horloge d'une puce pour lui faire sauter une instruction. Elle demande du matériel spécifique et se pratique surtout en conférence ou avec des plateformes dédiées comme celles de NewAE (ChipWhisperer).
Exemples commentés : des write-ups publics
Le meilleur moyen de savoir à quoi ressemble une épreuve est de lire un write-up, la solution rédigée par un joueur après la compétition. Voici des sources publiques fiables.
RHme (Riscure)
Le RHme (Riscure Hack Me) est une série de CTF hardware organisée par Riscure, une société spécialisée en sécurité embarquée. Pour l'édition 2016, chaque participant recevait une carte de type Arduino Nano (microcontrôleur ATmega328P) programmée avec les épreuves : side-channel, injection de fautes, cryptanalyse et exploitation logicielle. Les binaires des épreuves sont publiés dans le dépôt GitHub du RHme 2016 (Riscure fait désormais partie de Keysight) : vous pouvez les flasher sur votre propre Arduino et rejouer l'édition. Le dépôt renvoie vers de nombreux write-ups et vidéos de joueurs.
Ce que ça vous apprend : la plupart des épreuves commencent par une simple console série. Tout le reste découle de la capacité à dialoguer avec la carte.
Hackropole (ANSSI)
Hackropole est une plateforme de l'ANSSI, l'agence nationale de la sécurité des systèmes d'information, qui permet de rejouer toute l'année les épreuves du France Cybersecurity Challenge (FCSC). Elle comporte une catégorie hardware, avec des solutions publiées par les joueurs. C'est la meilleure source en français : les épreuves vont du décodage de captures de bus aux analyses de circuits.
Ce que ça vous apprend : beaucoup d'épreuves hardware se jouent sur fichiers. Une capture d'analyseur logique ouverte dans PulseView, et le travail commence.
Microcorruption
Microcorruption est un CTF en ligne qui émule une serrure électronique pilotée par un microcontrôleur MSP430 de Texas Instruments. Vous disposez d'un débogueur dans le navigateur et devez comprendre le code assembleur de chaque version de la serrure. Aucune pièce physique, mais un vrai entraînement à la lecture de code embarqué.
Les villages hardware en conférence
Les grandes conférences proposent des espaces dédiés au matériel. À Paris, Le Hack a son village hardware, leLAB, avec en 2026 des ateliers de soudure de badges, des labos NFC/RFID et des ateliers sur les objets connectés. Les badges électroniques de conférence cachent souvent eux-mêmes de petits défis. C'est le meilleur endroit pour essayer du matériel que vous n'avez pas encore.
Le kit minimum pour participer
Inutile de tout acheter avant la première compétition. Voici une progression raisonnable.
| Étape | Matériel | Prix indicatif | À quoi il sert |
|---|---|---|---|
| Sans rien acheter | Un ordinateur sous Linux (ou une machine virtuelle), un smartphone NFC | 0 € | Épreuves sur fichiers, NFC, BLE |
| Premier achat | Adaptateur USB-UART, fils Dupont | Quelques euros | Consoles série |
| Deuxième achat | Analyseur logique 8 canaux | 19,90 € | UART, I2C, SPI |
| Troisième achat | Clé RTL-SDR | 60 € | Épreuves radio en réception |
| Ensuite | Multimètre, pinces de test, éventuellement un lecteur RFID | Variable | Électronique, badges |
Côté logiciel, tout est gratuit : PulseView/sigrok pour les captures de bus, binwalk et Ghidra pour les firmwares, Universal Radio Hacker et GNU Radio pour la radio, Wireshark et Python pour le reste.
Pour les deux premières lignes, notre tutoriel trouver un port UART montre comment s'entraîner sur un vieux routeur qui vous appartient. Et si vous cherchez une idée de cadeau pour quelqu'un qui joue déjà, notre sélection pour joueur de CTF regroupe ces outils.
S'entraîner à la maison : les puzzles physiques
Entre deux compétitions, le plus difficile est de trouver une cible matérielle conçue pour être attaquée, avec un niveau adapté et une solution pour vérifier son raisonnement. C'est ce que nous préparons avec nos puzzles CTF physiques, conçus en France :
- BLE Beacon Decode Challenge (32 €, été 2027) : une balise Bluetooth qui diffuse un message à décoder.
- NFC Escape Tag (26 €, Noël 2027) : un escape game en boîte, avec cinq badges sans contact.
- Firmware Dump (32 €, 2028) : une puce mémoire à lire, programmateur USB inclus.
Chacun a trois niveaux honnêtement étiquetés, rien à souder, et une solution officielle publiée 60 jours après la livraison, pour que vous puissiez lire votre propre write-up corrigé. Tous sont sur liste d'attente : inscrivez-vous depuis la page puzzles CTF pour être prévenu du lancement.
Questions fréquentes
Faut-il savoir souder pour faire un CTF hardware ?
Rarement. La plupart des épreuves se jouent à partir de fichiers de capture ou d'un objet prêt à l'emploi, avec des connecteurs déjà en place. La soudure devient utile dans les ateliers de conférence et sur certaines épreuves avancées, pas pour débuter.
Peut-on faire un CTF hardware sans matériel ?
Oui, en partie. Beaucoup d'épreuves fournissent une capture d'analyseur logique, un enregistrement radio ou une image de firmware à analyser sur ordinateur. Hackropole (archives du FCSC de l'ANSSI) propose une catégorie hardware jouable en ligne, et Microcorruption émule un microcontrôleur dans le navigateur.
Quel niveau faut-il pour commencer ?
Savoir utiliser un terminal et lire un peu de Python suffit pour les premières épreuves. Les notions d'électronique (tension, masse, bus série) s'apprennent en chemin, souvent grâce aux write-ups publiés après chaque compétition.