CTF pour débutants : bien commencer le Capture The Flag

CTF & Practice
11 min de lecture
CTF pour débutants : bien commencer le Capture The Flag
Sur cette page
  1. Qu'est-ce qu'un CTF en cybersécurité ?
    1. Les trois formats de CTF
  2. Votre premier flag : deux exemples commentés
    1. 1. Le flag dans le code source de la page
    2. 2. Le flag simplement encodé
  3. Les 6 catégories de défis CTF
  4. Des défis CTF gratuits pour débutants
  5. La boîte à outils CTF du débutant (commencez petit)
    1. Dès le premier jour
    2. Quand les défis en demandent plus
  6. Comment débuter en CTF : un plan sur 4 semaines
  7. Comment se débloquer
  8. Règles et éthique des CTF
  9. Questions fréquentes
  10. Capturez votre premier flag dès aujourd'hui

Le premier flag de la plupart des gens ne vient pas d'un exploit brillant. Il vient d'un Ctrl+U sur une page web et d'un commentaire que le développeur a oublié de supprimer, ou du réflexe de reconnaître qu'une chaîne qui commence par ZmxhZ3 n'est rien d'autre que « flag » en Base64. Voilà le vrai point de départ du CTF pour débutants : de petits défis légaux où l'on pratique de vraies compétences en sécurité, un flag à la fois.

Ce guide explique ce qu'est réellement un Capture The Flag, décortique deux premiers flags concrets, liste des défis CTF gratuits pour débutants et vous propose un plan sur quatre semaines. Si vous voulez marquer un flag avant la fin de votre lecture, le lab gratuit Capture the Flag 101 prend environ cinq minutes et tourne dans votre navigateur.

TL;DR : Un CTF (Capture The Flag) est une compétition de cybersécurité où l'on résout des défis pour trouver des chaînes cachées appelées flags. Pour débuter, visez les défis de type Jeopardy en web, crypto et forensique, contentez-vous d'un navigateur et de CyberChef avant d'installer quoi que ce soit de lourd, et misez sur un peu de pratique chaque jour plutôt que sur des week-ends marathon.

Qu'est-ce qu'un CTF en cybersécurité ?

Un Capture The Flag (CTF) est un exercice de cybersécurité où chaque défi cache une chaîne secrète, le flag. Vous la trouvez en exploitant une page web volontairement vulnérable, en décodant un message, en analysant un fichier ou en faisant la rétro-ingénierie d'un programme, puis vous la soumettez pour marquer des points.

Les flags suivent en général un format annoncé par les organisateurs, comme flag{y0u_f0und_1t} ou picoCTF{...}. Sur HackerDNA, les flags sont des UUID du type 3f2b9c1e-.... Connaître le format compte plus qu'on ne le croit : c'est lui qui vous dit si une chaîne décodée est la réponse ou s'il reste encore une couche à retirer.

Les CTF sont légaux parce que chaque cible est conçue pour être attaquée et que vous ne touchez qu'à ce que les organisateurs ont mis dans le périmètre. C'est aussi ce qui en fait un si bon entraînement : les vulnérabilités sont réelles, mais personne n'en pâtit.

Les trois formats de CTF

  • Jeopardy : un tableau de défis classés par catégorie et par points, à résoudre dans l'ordre que vous voulez. C'est le format idéal pour débuter, et celui de la quasi-totalité des événements en ligne.
  • Attaque-défense : chaque équipe fait tourner les mêmes services vulnérables, corrige les siens et attaque ceux des autres. Rapide, chaotique, et à garder pour après quelques CTF Jeopardy.
  • King of the Hill : les équipes se battent pour prendre puis garder le contrôle de machines partagées. Amusant, mais cela récompense la vitesse et l'administration système plus que l'apprentissage.

Votre premier flag : deux exemples commentés

Les défis CTF faciles pour débutants testent souvent une seule chose : savez-vous regarder au bon endroit ? Voici deux classiques, tels que vous les rencontrerez.

1. Le flag dans le code source de la page

L'énoncé dit : « Notre nouvelle page de connexion est prête. Rien à voir ici. » La page semble vide. Ouvrez le code source avec Ctrl+U (Cmd+Option+U dans Chrome sur Mac) et faites défiler :

<form action="/login" method="post">
  <input name="user"> <input name="pass" type="password">
</form>
<!-- TODO remove before launch: flag{v13w_s0urc3_f1rst} -->

C'est tout. Les développeurs laissent en permanence des commentaires, des identifiants de test et des clés d'API dans le HTML et le JavaScript, d'où la plus vieille règle des CTF web : « regarder le source d'abord ». Pensez aussi aux fichiers .js liés, à /robots.txt et aux cookies dans les DevTools (F12, puis l'onglet Application ou Stockage).

2. Le flag simplement encodé

Le défi vous donne une seule ligne : ZmxhZ3tiNHMzXzY0XzFzX24wdF9jcnlwdDB9. Des lettres, des chiffres, une longueur multiple de quatre : cette forme trahit du Base64. Décodez-la dans un terminal :

$ echo 'ZmxhZ3tiNHMzXzY0XzFzX24wdF9jcnlwdDB9' | base64 -d
flag{b4s3_64_1s_n0t_crypt0}

Pas de terminal sous la main ? Collez-la dans notre décodeur Base64 gratuit ou dans CyberChef.

En pratique : apprenez quelques « empreintes » par cœur. ZmxhZ3 est le début de flag{ en Base64, 666c6167 signifie « flag » en hexadécimal et synt{ donne « flag{ » en ROT13. Les repérer vous fait gagner dix minutes de tâtonnements sur la moitié des défis crypto faciles que vous croiserez.

💻
Entraînez-vous maintenant : Secrets in Source - un défi gratuit où le flag se cache dans le code de la page, pour prendre le réflexe du code source sur une vraie cible. Dans le navigateur, sans installation.

Les 6 catégories de défis CTF

Presque tous les CTF Jeopardy rangent leurs défis dans les mêmes six catégories. Commencez par les trois premières :

  1. Exploitation webPages cachées, cookies, injection SQL, XSS, authentifications cassées. La catégorie la plus accessible, puisque vous utilisez un navigateur tous les jours.
  2. CryptographieDu Base64 et du chiffre de César jusqu'au RSA mal configuré. Les premiers défis consistent à reconnaître des encodages, pas à faire des maths.
  3. ForensiqueFichiers cachés dans des images, captures réseau, métadonnées, dumps mémoire. Il s'agit surtout de savoir quel outil lancer sur quel fichier.
  4. Reverse engineeringComprendre ce que fait un programme sans son code source, en général avec Ghidra. Demande de savoir lire un peu de C et d'assembleur.
  5. Exploitation de binaires (pwn)Buffer overflows, chaînes de format, chaînes ROP. La catégorie la plus difficile pour démarrer : gardez-la pour plus tard.
  6. OSINT et diversRetrouver un lieu à partir d'une photo, suivre un pseudo, résoudre une énigme étrange. Idéal pour les esprits qui aiment sortir des sentiers battus.

Chaque catégorie a ses réflexes et ses outils. Notre guide des catégories CTF montre un vrai exemple de défi pour chacune et la manière habituelle de le résoudre.

Des défis CTF gratuits pour débutants

Nul besoin de payer pour commencer. Voici les endroits où nous enverrions un ami, dans cet ordre :

  • picoCTF (désormais CyLab Security Academy) - gratuit, proposé par l'université Carnegie Mellon. En mai 2026, les exercices d'entraînement de picoCTF, ouverts toute l'année, ont rejoint la CyLab Security Academy de CMU, et la compétition picoCTF s'est encore tenue en mars 2026. La catégorie General Skills enseigne les bases Linux que la plupart des autres CTF supposent acquises. Notre guide picoCTF explique par où commencer.
  • OverTheWire Bandit - connectez-vous en SSH à un serveur et trouvez le mot de passe du niveau suivant. Le meilleur moyen gratuit de se sentir à l'aise dans un terminal Linux.
  • Hacker101 CTF - des défis web gratuits proposés par HackerOne, plus proches de ce que voient les chasseurs de bug bounty.
  • Root-Me - une plateforme associative française et gratuite, avec des centaines de challenges dans toutes les catégories. Moins guidée que picoCTF, mais les solutions de la communauté, débloquées après chaque flag, sont excellentes. Notre guide Root-Me pour débutants liste les dix premiers challenges à tenter.
  • HackThisSite - gratuit depuis 2003 et géré par des bénévoles. Ses 11 missions Basic enseignent la lecture du code source, la falsification de paramètres et l'injection de commandes, avec un simple navigateur. Le site a vieilli : notre guide HackThisSite explique ce qu'apprend chaque mission et quels outils modernes remplacent les extensions dépassées.
  • CTF101 - pas un site de défis mais une référence claire sur les techniques de base de chaque catégorie. Lisez la page d'une catégorie avant d'y jouer.
  • Le Daily Hack de HackerDNA - un petit défi de hacking par jour, gratuit, dans le navigateur. Parfait pour garder l'habitude du quart d'heure quotidien entre deux sessions plus longues.

Une fois à l'aise, passez à des machines de lab complètes où un seul flag demande plusieurs étapes (scan, exploitation, élévation de privilèges). C'est ce saut du « casse-tête » au « système » qui transforme les joueurs de CTF en pentesteurs.

La boîte à outils CTF du débutant (commencez petit)

Beaucoup de débutants passent un week-end à installer Kali sans jamais résoudre un défi. La plupart des défis faciles ne demandent qu'un navigateur. Ajoutez des outils quand un défi les exige vraiment :

Dès le premier jour

  • Les DevTools du navigateur : afficher le source, lire le JavaScript, modifier les cookies, observer les requêtes réseau.
  • CyberChef (gchq.github.io/CyberChef) : décoder et enchaîner Base64, hexadécimal, ROT13, XOR et des dizaines d'autres opérations. Son opération « Magic » devine les encodages à votre place.
  • Un shell Linux : WSL sous Windows, le Terminal de macOS ou un shell web gratuit. Vous aurez bien plus souvent besoin de file, strings, grep et base64 que d'outils exotiques.

Quand les défis en demandent plus

  • Burp Suite Community : intercepter et modifier les requêtes web.
  • Python 3 avec requests et pwntools : scriptez tout ce que vous faites plus de trois fois.
  • Wireshark, ExifTool et binwalk : captures réseau, métadonnées et fichiers cachés dans d'autres fichiers.
  • John the Ripper ou Hashcat : casser les hashs de mots de passe qui apparaissent dans les défis crypto et forensique.
  • Ghidra et GDB avec pwndbg : pour le reverse et le pwn, quand vous y arriverez.
  • Une VM Kali Linux : pratique, car tout ce qui précède y est préinstallé. Prévoyez au moins 4 Go de RAM.

Pour la liste complète classée par catégorie, avec la première commande à taper pour chaque outil, consultez notre guide des outils CTF.

Comment débuter en CTF : un plan sur 4 semaines

Trente minutes par jour valent mieux qu'un samedi de huit heures. Voici un plan compatible avec un travail ou des études :

  1. Semaine 1 : apprendre la boucleTerminez Capture the Flag 101, les dix premiers niveaux d'OverTheWire Bandit et quelques défis General Skills de picoCTF. Objectif : être à l'aise avec ls, cat, grep, les pipes et SSH.
  2. Semaine 2 : le webCode source, cookies, répertoires cachés, une première injection SQL. Résolvez tous les défis web faciles que vous trouvez.
  3. Semaine 3 : crypto et forensiqueEncodages et chiffrements classiques dans CyberChef, puis file, strings, exiftool et binwalk sur des images suspectes.
  4. Semaine 4 : votre premier événement en directChoisissez sur CTFtime un CTF de week-end accessible aux débutants, rejoignez ou montez une petite équipe et visez trois défis résolus. Lisez les writeups la semaine suivante.

Quand vous serez prêt pour la quatrième semaine, notre guide des compétitions CTF explique comment lire CTFtime et quels événements conviennent à une première participation.

Comment se débloquer

Tout le monde bloque. Ceux qui progressent le plus vite savent simplement mieux bloquer :

  • Relisez le titre et l'énoncé. Un défi nommé « Robots » vous oriente vers /robots.txt. Les auteurs glissent des indices dans les noms, les noms de fichiers et le nombre de points.
  • Énumérez avant d'exploiter. Lancez file et strings sur chaque fichier téléchargé, vérifiez chaque page et chaque paramètre. La plupart des erreurs de débutant consistent à oublier un endroit, pas à rater une technique.
  • Mettez un minuteur de 30 minutes. Aucun progrès au bout de 30 minutes ? Notez ce que vous avez essayé, changez de défi et revenez plus tard avec un œil neuf.
  • Cherchez la technique, pas la réponse. « données cachées PNG » vous apprend quelque chose ; « flag défi X », non.
  • Lisez les writeups après l'événement. Cherchez « [nom de l'événement] writeup » une fois qu'il est terminé et étudiez le raisonnement, pas seulement les commandes.
  • Prenez des notes. Un simple fichier par défi (de quoi il s'agissait, ce qui a marché, la commande) devient votre aide-mémoire personnel en un mois.

Règles et éthique des CTF

Rappel essentiel : les compétences CTF s'utilisent sur des cibles de CTF et sur des systèmes pour lesquels vous avez une autorisation écrite explicite. Les employer ailleurs est illégal dans la plupart des pays, quelle que soit votre intention.

  • Restez dans le périmètre. N'attaquez que les hôtes des défis. Le tableau des scores, l'infrastructure des organisateurs et les autres joueurs sont hors limites, sauf mention contraire dans le règlement.
  • Aucun partage de flags pendant un événement. Échanger des flags ou des indices entre équipes vous fait disqualifier et gâche l'événement pour tous les autres.
  • Ne forcez pas ce qui n'est pas fait pour l'être. Bombarder une page de connexion avec une énorme wordlist casse souvent le défi pour les autres joueurs. La plupart des règlements interdisent le scan automatisé sauf si le défi l'exige.
  • Publiez vos writeups après la fin de l'événement, jamais pendant.

Questions fréquentes

Les CTF sont-ils adaptés aux débutants ?

Oui. Les CTF Jeopardy commencent par des défis qui ne demandent qu'un navigateur et de la curiosité, et la difficulté augmente par petites marches. C'est l'une des façons les moins chères et les plus motivantes d'apprendre la sécurité en pratique.

Faut-il savoir programmer pour commencer les CTF ?

Non. Beaucoup de défis faciles en web, crypto et forensique se résolvent sans écrire de code. Des bases de Python deviennent utiles au bout de quelques semaines, surtout pour automatiser les étapes répétitives, et sont indispensables pour l'exploitation de binaires.

Les défis CTF sont-ils légaux ?

Oui. Les cibles de CTF sont conçues pour être attaquées et vous n'interagissez qu'avec ce que les organisateurs fournissent. Les mêmes techniques utilisées contre des systèmes qui ne vous appartiennent pas, ou sans autorisation, sont illégales.

Combien de temps faut-il pour devenir bon en CTF ?

À raison de 30 minutes par jour, la plupart des débutants résolvent des défis faciles dans toutes les grandes catégories en quelques mois. Atteindre les défis moyens et difficiles des événements connus demande en général un an ou plus de pratique régulière.

Les employeurs s'intéressent-ils à l'expérience CTF ?

Beaucoup d'équipes sécurité, oui. Un palmarès CTF ou quelques bons writeups montrent que vous savez résoudre des problèmes inconnus, exactement ce que cherchent à évaluer les entretiens pour les postes de pentest et de SOC. Mentionnez vos meilleurs classements et liez vos writeups dans votre CV.

Capturez votre premier flag dès aujourd'hui

Le CTF pour débutants se résume à trois habitudes : regarder partout, reconnaître les encodages et pratiquer un peu chaque jour. Pas besoin d'une installation parfaite, seulement d'un premier flag.

Commencez par le lab gratuit Capture the Flag 101, puis attaquez la bibliothèque de défis HackerDNA pour pratiquer le web, la crypto et la forensique dans votre navigateur. Commencez avec l'offre gratuite de HackerDNA, sans carte bancaire.

HackerDNA Team

Équipe HackerDNA

Écrit par l'équipe HackerDNA - des professionnels de la cybersécurité qui créent des labs de hacking pratiques et du contenu éducatif pour vous aider à développer des compétences réelles en sécurité.

Rencontrer l'équipe

Prêt à mettre cela en pratique?

Arrêtez de lire, commencez à hacker. De vraies machines, dans votre navigateur, gratuitement.

Commencer à Hacker Gratuitement
30 000+ Hackers Vrais labs Gratuit
Commencer Gratuitement ou résolvez le hack du jour, sans compte