Aller au contenuGuide cadeaux hacker · Noël 2026

CTF hardware : à quoi ressemblent les épreuves ?

CTF hardware : radio, NFC, BLE, bus série, firmware, side-channel. Les familles d'épreuves, des write-ups publics commentés et le kit minimum pour s'y préparer.

Publié le 8 min de lecture

Un CTF hardware est une compétition de sécurité dont les épreuves portent sur du matériel : un signal radio à décoder, une carte NFC à lire, une capture de bus série à interpréter, un firmware à extraire ou à analyser. Le « flag », la chaîne de caractères qui prouve la réussite, est caché dans l'objet ou dans ses signaux plutôt que sur un serveur web. Ce guide décrit les grandes familles d'épreuves, commente des exemples publics et liste le kit minimum pour s'y préparer.

Si le principe même d'un CTF est nouveau pour vous, commencez par notre guide C'est quoi un CTF en cybersécurité ?.

Ce qui distingue un CTF hardware

Un CTF « classique » se joue entièrement à distance : un site web vulnérable, un binaire à exploiter, un fichier chiffré. Un CTF hardware ajoute une dimension physique, ce qui change la façon de jouer.

  • L'objet est la cible. Une carte électronique, un badge de conférence, une balise radio. Il faut d'abord l'observer : quels composants, quelles broches, quels signaux.
  • Les outils sont matériels. Un analyseur logique (un appareil qui enregistre des signaux numériques), une clé radio SDR (un récepteur radio piloté par logiciel), un lecteur NFC, un adaptateur série USB.
  • L'électronique compte. Repérer une masse, ne pas confondre 3,3 V et 5 V, savoir lire une fiche technique de composant. Une erreur de câblage peut détruire la cible.
  • Le temps se partage autrement. Une bonne part du travail consiste à capturer proprement un signal. L'analyse vient ensuite, souvent sur ordinateur.

Beaucoup de compétitions en ligne contournent la question du matériel en fournissant directement le résultat de la capture : un fichier d'analyseur logique, un enregistrement radio, une image de mémoire flash. C'est une excellente porte d'entrée, sans rien acheter.

Les grandes familles d'épreuves

FamilleCe qu'on vous donneCe qu'on attendOutils typiques
Bus série (UART, I2C, SPI)Une carte ou une capture d'analyseur logiqueIdentifier le protocole, décoder les octets échangésAnalyseur logique, PulseView, adaptateur USB-UART
FirmwareUne image binaire ou un appareil dont il faut lire la mémoireRetrouver un secret, comprendre un algorithmebinwalk, Ghidra, strings, Python
Radio (sub-GHz, SDR)Un enregistrement IQ ou un émetteurDémoduler, retrouver la trame, décoderRTL-SDR, Universal Radio Hacker, inspectrum, GNU Radio
NFC / RFIDUne carte ou un tagLire la mémoire, comprendre la structure, l'authentificationSmartphone NFC, lecteur, Proxmark3
Bluetooth Low EnergyUne balise ou un appareil connectéLire les annonces, explorer les services, décoder un messagenRF Connect, Wireshark, bleak
Side-channel et injection de fautesDes traces de consommation électrique ou une carte cibleDéduire une clé de la consommation, perturber l'exécutionChipWhisperer, Python, NumPy
Électronique et circuit impriméUne photo de carte, un schéma, un badgeSuivre les pistes, identifier les composants, réparerMultimètre, fiche technique, loupe

Deux familles demandent un mot de plus.

Le side-channel (attaque par canal auxiliaire) consiste à déduire un secret à partir d'effets physiques : la consommation électrique d'une puce varie selon les données qu'elle manipule. Les épreuves fournissent souvent des milliers de mesures dans un fichier, et tout se joue en statistique avec Python. C'est la famille la plus mathématique.

L'injection de fautes consiste à perturber brièvement l'alimentation ou l'horloge d'une puce pour lui faire sauter une instruction. Elle demande du matériel spécifique et se pratique surtout en conférence ou avec des plateformes dédiées comme celles de NewAE (ChipWhisperer).

Exemples commentés : des write-ups publics

Le meilleur moyen de savoir à quoi ressemble une épreuve est de lire un write-up, la solution rédigée par un joueur après la compétition. Voici des sources publiques fiables.

RHme (Riscure)

Le RHme (Riscure Hack Me) est une série de CTF hardware organisée par Riscure, une société spécialisée en sécurité embarquée. Pour l'édition 2016, chaque participant recevait une carte de type Arduino Nano (microcontrôleur ATmega328P) programmée avec les épreuves : side-channel, injection de fautes, cryptanalyse et exploitation logicielle. Les binaires des épreuves sont publiés dans le dépôt GitHub du RHme 2016 (Riscure fait désormais partie de Keysight) : vous pouvez les flasher sur votre propre Arduino et rejouer l'édition. Le dépôt renvoie vers de nombreux write-ups et vidéos de joueurs.

Ce que ça vous apprend : la plupart des épreuves commencent par une simple console série. Tout le reste découle de la capacité à dialoguer avec la carte.

Hackropole (ANSSI)

Hackropole est une plateforme de l'ANSSI, l'agence nationale de la sécurité des systèmes d'information, qui permet de rejouer toute l'année les épreuves du France Cybersecurity Challenge (FCSC). Elle comporte une catégorie hardware, avec des solutions publiées par les joueurs. C'est la meilleure source en français : les épreuves vont du décodage de captures de bus aux analyses de circuits.

Ce que ça vous apprend : beaucoup d'épreuves hardware se jouent sur fichiers. Une capture d'analyseur logique ouverte dans PulseView, et le travail commence.

Microcorruption

Microcorruption est un CTF en ligne qui émule une serrure électronique pilotée par un microcontrôleur MSP430 de Texas Instruments. Vous disposez d'un débogueur dans le navigateur et devez comprendre le code assembleur de chaque version de la serrure. Aucune pièce physique, mais un vrai entraînement à la lecture de code embarqué.

Les villages hardware en conférence

Les grandes conférences proposent des espaces dédiés au matériel. À Paris, Le Hack a son village hardware, leLAB, avec en 2026 des ateliers de soudure de badges, des labos NFC/RFID et des ateliers sur les objets connectés. Les badges électroniques de conférence cachent souvent eux-mêmes de petits défis. C'est le meilleur endroit pour essayer du matériel que vous n'avez pas encore.

Le kit minimum pour participer

Inutile de tout acheter avant la première compétition. Voici une progression raisonnable.

ÉtapeMatérielPrix indicatifÀ quoi il sert
Sans rien acheterUn ordinateur sous Linux (ou une machine virtuelle), un smartphone NFC0 ۃpreuves sur fichiers, NFC, BLE
Premier achatAdaptateur USB-UART, fils DupontQuelques eurosConsoles série
Deuxième achatAnalyseur logique 8 canaux19,90 €UART, I2C, SPI
Troisième achatClé RTL-SDR60 €Épreuves radio en réception
EnsuiteMultimètre, pinces de test, éventuellement un lecteur RFIDVariableÉlectronique, badges

Côté logiciel, tout est gratuit : PulseView/sigrok pour les captures de bus, binwalk et Ghidra pour les firmwares, Universal Radio Hacker et GNU Radio pour la radio, Wireshark et Python pour le reste.

Pour les deux premières lignes, notre tutoriel trouver un port UART montre comment s'entraîner sur un vieux routeur qui vous appartient. Et si vous cherchez une idée de cadeau pour quelqu'un qui joue déjà, notre sélection pour joueur de CTF regroupe ces outils.

S'entraîner à la maison : les puzzles physiques

Entre deux compétitions, le plus difficile est de trouver une cible matérielle conçue pour être attaquée, avec un niveau adapté et une solution pour vérifier son raisonnement. C'est ce que nous préparons avec nos puzzles CTF physiques, conçus en France :

  • BLE Beacon Decode Challenge (32 €, été 2027) : une balise Bluetooth qui diffuse un message à décoder.
  • NFC Escape Tag (26 €, Noël 2027) : un escape game en boîte, avec cinq badges sans contact.
  • Firmware Dump (32 €, 2028) : une puce mémoire à lire, programmateur USB inclus.

Chacun a trois niveaux honnêtement étiquetés, rien à souder, et une solution officielle publiée 60 jours après la livraison, pour que vous puissiez lire votre propre write-up corrigé. Tous sont sur liste d'attente : inscrivez-vous depuis la page puzzles CTF pour être prévenu du lancement.

Questions fréquentes

Faut-il savoir souder pour faire un CTF hardware ?

Rarement. La plupart des épreuves se jouent à partir de fichiers de capture ou d'un objet prêt à l'emploi, avec des connecteurs déjà en place. La soudure devient utile dans les ateliers de conférence et sur certaines épreuves avancées, pas pour débuter.

Peut-on faire un CTF hardware sans matériel ?

Oui, en partie. Beaucoup d'épreuves fournissent une capture d'analyseur logique, un enregistrement radio ou une image de firmware à analyser sur ordinateur. Hackropole (archives du FCSC de l'ANSSI) propose une catégorie hardware jouable en ligne, et Microcorruption émule un microcontrôleur dans le navigateur.

Quel niveau faut-il pour commencer ?

Savoir utiliser un terminal et lire un peu de Python suffit pour les premières épreuves. Les notions d'électronique (tension, masse, bus série) s'apprennent en chemin, souvent grâce aux write-ups publiés après chaque compétition.

Articles liés

Apprendre le hacking matériel en français : livres, vidéos, plateformes gratuites (Hackropole, Root-Me), conférences et un parcours de 3 mois pour progresser.
Apprendre le hacking en jouant : plateformes CTF gratuites en français, jeux vidéo qui enseignent vraiment, puzzles physiques et parcours sur 3 mois.
CTF cybersécurité : définition, formats, catégories d'épreuves, où jouer en France (FCSC, Hackropole, Root-Me) et une méthode pour votre premier challenge.