Compétitions CTF : réussir sa première en 2026

CTF & Practice
18 min de lecture
Compétitions CTF : réussir sa première en 2026
Sur cette page
  1. Qu'est-ce qu'une compétition CTF ?
  2. Les trois formats de compétition CTF
    1. Jeopardy : par où commencer
    2. Attaque-défense : pas pour un premier événement
    3. King of the Hill et événements mixtes
  3. Comment trouver des compétitions CTF sur CTFtime
  4. Cinq compétitions CTF qui valent un premier week-end
  5. À quoi ressemble vraiment un week-end de CTF
    1. Pourquoi les points bougent sans arrêt
    2. Rédigez ce que vous avez résolu
  6. Seul ou en équipe : comment s'inscrire
  7. Comment préparer sa première compétition CTF
  8. Considérations légales et éthiques
  9. Questions fréquentes
  10. Vos prochaines étapes

Il y a un fossé dont personne ne vous parle. Vous terminez un parcours d'apprentissage, vous résolvez vingt machines d'entraînement, puis vous ouvrez le tableau des scores d'une vraie compétition CTF et vous vous figez. Les noms des épreuves ne veulent rien dire. Il y a une catégorie appelée « pwn ». Trois cents équipes sont déjà classées et l'horloge affiche 46 heures restantes. Ce fossé est plus étroit qu'il n'y paraît, et ce guide sert à le franchir. Si vous voulez vous échauffer d'abord, la bibliothèque de challenges HackerDNA reproduit la même boucle de soumission de flags dans le navigateur, sans équipe et sans chronomètre.

Au programme : les trois formats de compétition que vous allez croiser, comment lire CTFtime sans deviner, cinq événements qui valent vraiment le premier week-end d'un débutant, ce que représentent 48 heures heure par heure, et la préparation qui paie. Si vous en êtes encore à vous demander ce qu'est un flag, commencez par notre guide du Capture The Flag pour débutants et revenez ensuite.

En bref : une compétition CTF est un concours de hacking chronométré où vous cherchez des chaînes cachées appelées flags dans des systèmes volontairement vulnérables, puis vous les soumettez pour marquer des points. La plupart des événements sont au format jeopardy, en ligne, gratuits et ouverts à tous : vous vous inscrivez sur le site de l'organisateur, vous trouvez l'événement sur CTFtime, et vous jouez seul ou en équipe. Votre première compétition ne vise pas un bon classement. Elle vise une épreuve résolue et la lecture des write-ups pour toutes les autres.

Qu'est-ce qu'une compétition CTF ?

Une compétition CTF est un concours limité dans le temps où les équipes marquent des points en extrayant des flags cachés dans des logiciels intentionnellement vulnérables. Un flag n'est qu'une chaîne repère, généralement de la forme flag{something_here}, placée là où seule une attaque réussie la révélera. Vous la collez dans le tableau des scores, le système la vérifie, et le score de votre équipe monte.

Le format est plus ancien que la plupart des gens qui y jouent. Selon l'historique du format sur Wikipédia, le premier grand CTF de cybersécurité s'est tenu à la DEF CON en 1996, avec des services vulnérables sur mesure sur un système partagé. Trente ans plus tard, la même idée tourne des centaines de fois par an, essentiellement en ligne et essentiellement gratuitement.

Voici le point qui piège les nouveaux venus : une compétition n'est pas un cours. Rien n'est enseigné, rien n'est accompagné, et la plupart des épreuves n'ont aucun bouton d'indice. Vous recevez à la place un problème que quelqu'un a passé des semaines à rendre résoluble et non évident, plus un tableau des scores public qui prouve que d'autres humains l'ont résolu. Cette combinaison enseigne plus vite que n'importe quel tutoriel, et c'est exactement pour cela que les recruteurs continuent d'en parler en entretien.

Une correction au modèle mental avec lequel vous arrivez sans doute : les compétitions ne testent pas ce que vous avez mémorisé. Tout le monde lit de la documentation et tout le monde a quarante onglets ouverts. Ce qui est mesuré, c'est la vitesse à laquelle vous passez de « ce binaire fait un truc bizarre » à « ce binaire fait confiance à un champ de longueur ».

Les trois formats de compétition CTF

Avant de vous inscrire où que ce soit, sachez lequel de ces trois formats vous attend. La différence décide si un débutant passe un bon week-end ou un week-end pénible.

Jeopardy : par où commencer

Un tableau d'épreuves indépendantes rangées par catégories, chacune valant des points. Vous en choisissez une, vous la résolvez, vous soumettez le flag, vous en prenez une autre. Rien de ce que vous faites n'affecte les autres équipes, rien ne casse si vous allez dormir, et vous pouvez résoudre exactement une épreuve tout en ayant vécu une vraie compétition.

Presque tous les événements auxquels un débutant devrait participer sont au format jeopardy. Les catégories sont stables d'un événement à l'autre : exploitation web, cryptographie, forensique, rétro-ingénierie, exploitation de binaires et OSINT, avec une catégorie fourre-tout pour le reste. Notre analyse des catégories CTF et de ce que chacune exige explique par laquelle attaquer.

Attaque-défense : pas pour un premier événement

Chaque équipe reçoit une copie identique des mêmes services vulnérables. Vous corrigez les vôtres pendant que vous exploitez ceux de tout le monde, par manches, pendant des heures. C'est le format le plus spectaculaire à regarder et la pire introduction possible, parce qu'il sanctionne précisément ce qui manque aux débutants : l'infrastructure. Il faut des exploits scriptés, une soumission automatisée des flags, une capture du trafic et un coéquipier dont le seul rôle est de garder les services en vie.

La finale de la DEF CON CTF est l'exemple de référence, et sa structure dit tout : les qualifications DEF CON CTF 2026 se sont tenues du 22 au 24 mai au format jeopardy avec 673 équipes, et seules les meilleures ont atteint la finale attaque-défense à la DEF CON de Las Vegas en août. On n'y entre pas par hasard.

King of the Hill et événements mixtes

Des hybrides. Le King of the Hill donne la même machine à tout le monde et vous compte des points pour chaque minute où vous gardez le root dessus, ce qui implique d'éjecter les autres joueurs et de les tenir dehors. Les événements mixtes greffent un tableau jeopardy sur une phase d'attaque en direct. Les deux valent le détour une fois que vous avez quelques jeopardy derrière vous et que vous savez comment vous travaillez sous pression.

💻
Pratiquez maintenant : Hack This Site - une épreuve web de type jeopardy avec un flag à la clé, pour rencontrer la boucle soumission-score avant qu'un vrai tableau ne vous regarde. Dans le navigateur, sans installation.

Comment trouver des compétitions CTF sur CTFtime

CTFtime est le calendrier et le système de classement sur lesquels tourne le monde du CTF. Le site n'héberge aucune épreuve. Il liste les événements, suit les résultats des équipes et attribue à chaque événement un poids qui alimente un classement mondial. Tout le reste découle de ces trois missions.

Ouvrez la liste des événements à venir et vous obtenez un tableau : nom, date, format, lieu, poids, notes. Quatre de ces colonnes vous concernent.

  • Format indique jeopardy ou attaque-défense. Filtrez sur jeopardy et vous avez déjà écarté la plupart des événements qui gâcheraient votre premier week-end.
  • Lieu affiche soit « On-line », soit une ville. Les événements en ligne sont ouverts à quiconque possède un compte.
  • Poids est le multiplicateur de difficulté et de prestige de CTFtime, environ de 0 à 100. Fin septembre 2026, le tableau des événements à venir affichait ASIS CTF Finals à 99,38, Hack.lu CTF à 94,74 et HITCON CTF à 91,16, contre CubeCTF à 24,71. Un poids élevé signifie que les organisateurs ont un historique et que les épreuves seront brutales.
  • Notes est l'endroit où les organisateurs signalent une division débutants, une règle réservée aux étudiants ou une restriction par pays. Lisez-la avant de vous inscrire, pas après.

Mon conseil, et il va à l'inverse de ce que le classement encourage : pour vos trois premiers événements, ignorez tout ce qui dépasse un poids de 50. Un événement à 25 organisé par un club universitaire aura une courbe de difficulté douce et un Discord accueillant. Un événement à 95 aura six épreuves, dont quatre que personne ne résout, et la « facile » sera une exploitation de tas.

Deux mécaniques valent d'être connues pour ne pas mal lire le classement. La page de notation de CTFtime précise que seuls vos dix meilleurs résultats comptent dans le classement annuel, et que les points d'un événement dépendent de son poids, de votre score par rapport à celui du vainqueur, de votre place et du nombre d'équipes ayant marqué. Un milieu de tableau sur un événement lourd peut valoir plus qu'un podium sur un événement léger. Les poids eux-mêmes proviennent d'un vote public entre équipes ayant concouru, et la FAQ de CTFtime interdit aux organisateurs comme aux vainqueurs de voter sur leur propre événement.

Récupérez aussi le lien Discord ou Matrix de l'événement, en général indiqué sur la page CTFtime. Les précisions sur les épreuves et les annonces de panne passent par là, et les manquer coûte plus de temps que n'importe quel outil.

Cinq compétitions CTF qui valent un premier week-end

Elles reviennent chaque année. Les dates bougent, alors traitez ce qui suit comme la forme du calendrier plutôt que comme une promesse, et vérifiez sur la page de l'organisateur avant de planifier quoi que ce soit.

CompétitionPériode habituelleFormatCoûtIdéal pour
picoCTFMars (du 9 au 19 mars 2026)JeopardyGratuitGrands débutants, étudiants
Fetch the Flag (Snyk)Février (12 et 13 février 2026)Jeopardy, 24 hGratuitPremier événement chronométré
HTB Cyber ApocalypseMilieu d'année (24 au 29 juillet 2026)Jeopardy, 120 hGratuitÉventail de catégories énorme
Qualifications CSAW CTFSeptembre (18 au 20 septembre 2026)JeopardyGratuitÉtudiants, vraie marche à monter
Qualifications DEF CON CTFMai (22 au 24 mai 2026)JeopardyGratuitObserver, pas gagner

picoCTF est celle que je recommande sans hésiter. Le CyLab de Carnegie Mellon a organisé le 13e picoCTF annuel du 9 au 19 mars 2026, destiné aux collégiens, lycéens et étudiants, et ouvert dans le monde entier. La difficulté démarre vraiment bas, les épreuves restent en ligne pour s'entraîner après l'événement (depuis mai 2026 sur la CyLab Security Academy de CMU, vers laquelle pointe désormais picoctf.org), et la culture du write-up autour est immense. Notre présentation détaillée de picoCTF couvre la plateforme en profondeur.

Fetch the Flag, organisé par Snyk avec NahamSec, est la rampe d'accès en 24 heures la plus propre que je connaisse. L'édition 2026 s'est tenue les 12 et 13 février, gratuitement, avec plus de 20 épreuves en web, IA, crypto, pwn, rétro-ingénierie et forensique, plus des crédits CPE ISC2. Une seule journée, c'est assez long pour ressentir la compétition et assez court pour ne pas détruire votre sommeil.

Cyber Apocalypse est le grand rendez-vous gratuit. L'édition 2026 de Hack The Box s'est déroulée du 24 au 29 juillet, 120 heures, équipes de 1 à 30 personnes, avec plus de 40 épreuves réparties sur 12 catégories et une difficulté annoncée de Very Easy à Insane. Le palier Very Easy est réel, et cinq jours vous autorisent à être lent. Le revers d'une dotation de 130 000 dollars, c'est que toutes les équipes sérieuses se présentent : ne lisez pas votre classement comme un verdict sur votre niveau.

CSAW CTF, organisé par NYUSEC à la NYU Tandon, est la compétition étudiante classique : des qualifications en septembre (du 18 au 20 en 2026), une finale en novembre. Plus dur que picoCTF, toujours conçu pour qu'on en apprenne quelque chose. Les qualifications DEF CON CTF figurent ici pour une seule raison : inscrivez-vous, ouvrez le tableau et passez une heure à comprendre pourquoi vous ne résolvez rien. C'est l'étalonnage le moins cher du milieu.

À quoi ressemble vraiment un week-end de CTF

L'événement ouvre, en général à une heure incommode dans votre fuseau, et toutes les épreuves se débloquent d'un coup. Voici la forme honnête des 48 heures qui suivent.

  1. Les 30 premières minutes : lisez tout. Ne résolvez rien. Ouvrez chaque épreuve, lisez chaque description, notez la valeur en points, et écrivez les trois qui ressemblent le plus à quelque chose que vous avez déjà fait.
  2. Heure 1 à 4 : le palier facile tombe. Épreuves de mise en jambe, une chaîne de base64, un listing de répertoire oublié, un champ EXIF. Prenez-les. Les points sont des points et l'élan est réel.
  3. Heure 4 à 12 : vous atteignez votre vrai plafond. C'est la partie qui compte. Choisissez une épreuve moyenne et restez dessus bien après le moment où vous voulez abandonner.
  4. Heure 12 à 40 : dormez. Sérieusement. L'erreur de débutant la plus courante consiste à s'acharner jusqu'à 4 h du matin puis à être inutile toute la deuxième journée.
  5. Les 2 dernières heures : arrêtez d'ouvrir de nouvelles épreuves. Mettez plutôt vos notes au propre, car elles sont sur le point de devenir votre write-up.

Pourquoi les points bougent sans arrêt

La plupart des tableaux modernes utilisent un score dynamique : une épreuve démarre haut et baisse à mesure que des équipes la résolvent, donc ce qui vaut 500 points le vendredi peut en valoir 120 le dimanche. C'est le tableau qui mesure la difficulté par les préférences révélées, et cela veut dire qu'une épreuve encore non résolue en fin d'événement vaut plus qu'elle n'en a l'air. Beaucoup d'événements annoncent aussi le « first blood » pour la première résolution, une chose sympathique à chasser une fois et désastreuse à ériger en plan de week-end.

Rédigez ce que vous avez résolu

Dans les jours qui suivent la plupart des événements, les équipes publient des write-ups : le récit pas à pas de la chute de chaque épreuve. Lisez ceux des épreuves que vous avez ratées, et publiez les vôtres pour celles que vous avez résolues, même les faciles, même mal écrits.

Rédiger vous oblige à reconstruire pourquoi l'attaque a marché plutôt qu'à constater qu'elle a marché, et c'est la différence entre une astuce utilisée une fois et une technique qui vous appartient. C'est aussi le meilleur portfolio qu'un candidat autodidacte puisse construire. Dans la pratique, un dépôt de quinze write-ups honnêtes bat à chaque fois une ligne de CV revendiquant une expérience CTF.

Seul ou en équipe : comment s'inscrire

L'inscription se fait par événement et toujours sur le site de l'organisateur. CTFtime liste l'événement et suit le résultat, mais vous créez le compte, l'équipe et le mot de passe ailleurs, sur une plateforme de scoring différente à chaque fois.

Jouer seul est une façon légitime de commencer, et pour un premier événement je dirais même que c'est mieux. Vous voyez toutes les épreuves, vous ne pouvez pas vous cacher derrière un coéquipier plus fort, et vous découvrez où vous êtes réellement faible. Le coût, c'est l'ampleur : cinq résolutions là où une équipe de cinq en fait dix-huit.

Quand vous voudrez une équipe, voici les chemins classés par efficacité réelle :

  • Le Discord de l'événement. Presque chaque CTF a un canal de recherche d'équipe qui se remplit dès les premières heures.
  • Un club de sécurité universitaire ou local. Des coéquipiers réguliers, de l'entraînement récurrent, et souvent une division étudiante où s'inscrire.
  • Deux amis de votre niveau. Sous-estimé. Trois débutants qui se partagent web, crypto et forensique progressent plus vite qu'un débutant greffé à une équipe forte qui ne touche jamais une épreuve difficile.
  • Une équipe établie. Elle voudra voir des write-ups avant de répondre. Voir la section précédente.

Une précision d'intendance CTFtime : si vos coéquipiers et vous vous êtes inscrits sous des noms d'équipe différents et que vous voulez fusionner les résultats, la FAQ de CTFtime indique que la demande passe par un formulaire et doit être envoyée dans les deux semaines suivant l'événement, et que deux équipes ayant participé au même concours ne peuvent jamais être fusionnées. Réglez le nom d'équipe avant l'inscription, pas après.

Comment préparer sa première compétition CTF

Vous ne pouvez pas préparer les épreuves elles-mêmes. Vous pouvez parfaitement préparer tout ce qui les entoure, et c'est là que les débutants perdent le plus de temps.

Ayez un environnement qui marche avant l'événement, pas pendant. Une machine ou une VM Linux réellement utilisable, Python 3 avec requests et pwntools installés, Burp Suite Community qui tourne, et CyberChef en favori. Notre panorama des outils à installer avant un CTF donne la liste complète. Installer un décompilateur à la troisième heure d'un événement de 48 heures est une façon réelle et évitable de perdre une épreuve.

Construisez les réflexes qui se transfèrent. À peu près par ordre de rendement sur le temps investi pour un tableau jeopardy :

  • L'aisance avec les encodages. Reconnaître base64, hexadécimal, ROT13 et l'encodage d'URL au premier coup d'œil sert dans toutes les catégories.
  • La ligne de commande Linux. grep, strings, file, xxd et les pipes résolvent plus d'épreuves de forensique que n'importe quel outil dédié.
  • Les bases du web. Requêtes, cookies, paramètres, et comment les intercepter. L'exploitation web est la catégorie la plus accessible aux débutants sur la plupart des tableaux.
  • Assez de Python pour coder salement. Pas du code propre. Une boucle qui envoie 200 requêtes et affiche celles dont la longueur de réponse diffère.

Ensuite, faites une répétition par jour plutôt qu'un bachotage la semaine d'avant. Le Daily Hack gratuit de HackerDNA est fait exactement pour ça : une épreuve autonome par jour, dix minutes, sans Docker et sans VPN. Si vous voulez la théorie sous-jacente en parallèle, le cours Hacking 101 couvre les fondamentaux que chaque catégorie suppose déjà acquis.

Dernier point, et c'est un état d'esprit plutôt qu'une compétence. Fixez votre condition de réussite avant le départ, et fixez-la bas : un flag. Les débutants qui visent un classement abandonnent le samedi après-midi. Les débutants qui visent un flag l'obtiennent, restent curieux et reviennent pour l'événement suivant.

Dernière vérification : septembre 2026. Dates confirmées sur la page officielle de chaque organisateur et sur les fiches d'événement CTFtime.

Considérations légales et éthiques

Rappel essentiel : votre autorisation lors d'une compétition CTF couvre l'infrastructure d'épreuves fournie par les organisateurs, et rien d'autre. Obtenez toujours une autorisation écrite explicite avant de tester un système.

La limite est plus nette en compétition que dans un lab d'entraînement, parce qu'il y a d'autres gens sur le réseau. Les règles standard de pratiquement tous les événements :

  • Ne pas attaquer le tableau des scores, l'infrastructure des organisateurs ni les machines des autres équipes, sauf si le format le prévoit explicitement.
  • Pas de déni de service, y compris accidentel. Un fuzzing sans limitation de débit contre un conteneur d'épreuve est la cause de disqualification la plus fréquente chez les débutants.
  • Pas de partage ni de vente de flags. Les tableaux le détectent, et le bannissement vous suit d'un événement à l'autre.
  • Signalez les solutions non prévues aux organisateurs plutôt que de les exploiter en silence. En général, ils vous remercient publiquement.
  • Les techniques apprises ici ne sont légales hors de l'événement que contre des systèmes que vous possédez ou que vous avez la permission écrite de tester.

Lisez la page de règles de chaque événement. Elles sont courtes, et les détails diffèrent : certains autorisent les scanners automatisés, d'autres les interdisent formellement, d'autres restreignent l'accès aux prix selon l'âge ou le pays.

Questions fréquentes

Les compétitions CTF sont-elles gratuites ?

La plupart des plus connues le sont. picoCTF, CSAW CTF, les qualifications DEF CON CTF, Cyber Apocalypse de Hack The Box et Fetch the Flag de Snyk étaient toutes gratuites en 2026. Il existe des événements payants ou sur invitation, surtout des finales sur site et des compétitions d'entreprise. Vérifiez la fiche CTFtime et la page de règles de l'organisateur avant de vous inscrire.

Faut-il une équipe pour participer à un CTF ?

Non. Presque tous les événements jeopardy en ligne acceptent une équipe d'une personne, et beaucoup de gens jouent seuls en permanence. Les équipes marquent plus parce qu'elles parallélisent les catégories, pas parce que l'inscription solo serait restreinte. Si vous voulez des coéquipiers, le Discord de l'événement a presque toujours un canal de recherche d'équipe.

Quel niveau faut-il pour sa première compétition CTF ?

Moins que vous ne le croyez. Si vous savez utiliser un terminal Linux, lire une requête HTTP et écrire un court script Python, vous pouvez résoudre le palier bas de la plupart des tableaux jeopardy. Les événements explicitement orientés débutants, picoCTF en tête, sont conçus pour des gens sans aucune expérience de compétition.

Combien de temps dure une compétition CTF ?

Généralement 24 ou 48 heures, d'un matin de week-end au soir suivant. Certaines durent bien plus : Cyber Apocalypse 2026 de Hack The Box a duré 120 heures sur cinq jours. Les événements pour débutants s'étalent parfois sur une semaine ou plus, et picoCTF 2026 s'est tenu du 9 au 19 mars.

Que signifie le poids affiché sur CTFtime ?

C'est un multiplicateur, environ de 0 à 100, qui pondère le nombre de points de classement attribués par un événement. Les poids sont fixés par un vote des équipes ayant concouru et, selon la FAQ de CTFtime, les organisateurs et l'équipe gagnante ne peuvent pas voter sur leur propre événement. Traitez le poids comme un avertissement de difficulté : au-dessus de 50, attendez-vous à des épreuves écrites pour des équipes expérimentées.

Les compétitions CTF aident-elles à trouver un emploi en cybersécurité ?

La compétition en elle-même est un signal faible. Les write-ups que vous publiez ensuite sont un signal fort, parce qu'ils montrent comment vous réfléchissez face à un problème inconnu plutôt que quels outils vous savez nommer. Un dépôt public de write-ups honnêtes, échecs compris, est la chose la plus utile qu'un candidat autodidacte puisse construire.

Que faire si je ne résous rien du tout ?

Allez au bout de l'événement quand même, puis lisez les write-ups de l'épreuve dont vous étiez le plus proche. Résolvez-la vous-même ensuite en vous servant du write-up comme d'un indice, pas d'un script. Deux ou trois cycles de ce genre et l'événement suivant aura un autre visage, ce qui est le chemin normal plutôt qu'un raccourci.

Vos prochaines étapes

Entrer dans sa première compétition CTF est une décision plus petite qu'elle n'en a l'air. Choisissez un événement jeopardy sous le poids 50, inscrivez-vous seul, visez un flag, dormez la nuit du samedi, et rédigez ce que vous avez résolu. Cette séquence fonctionne, et elle fonctionne dès la première tentative.

D'ici là, gardez la main. La bibliothèque de challenges HackerDNA vous offre la même boucle de chasse au flag en web, crypto, forensique et élévation de privilèges, avec un parcours guidé quand une épreuve cesse d'avoir du sens, et les daily hacks maintiennent une répétition de dix minutes au calendrier. Tout tourne dans le navigateur, sans VM à monter ni VPN à configurer, et l'offre gratuite ne demande aucune carte bancaire. Résolvez-en une aujourd'hui, et le tableau des scores de votre première compétition ressemblera beaucoup moins à un mur.

HackerDNA Team

Équipe HackerDNA

Écrit par l'équipe HackerDNA - des professionnels de la cybersécurité qui créent des labs de hacking pratiques et du contenu éducatif pour vous aider à développer des compétences réelles en sécurité.

Rencontrer l'équipe

Prêt à mettre cela en pratique?

Arrêtez de lire, commencez à hacker. De vraies machines, dans votre navigateur, gratuitement.

Commencer à Hacker Gratuitement
30 000+ Hackers Vrais labs Gratuit
Commencer Gratuitement ou résolvez le hack du jour, sans compte