CyberPatriot : guide 2026, fonctionnement et préparation

CTF & Practice
18 min de lecture
CyberPatriot : guide 2026, fonctionnement et préparation
Sur cette page
  1. Qu'est-ce que CyberPatriot ?
  2. Comment se déroule une manche CyberPatriot
  3. CyberPatriot 19 : calendrier et inscription (2026-27)
    1. Ce qu'il vous faut pour participer
  4. Ce que testent vraiment les images CyberPatriot
    1. Linux : commencez par qui peut se connecter et qui est root
    2. Windows : les mêmes questions, d'autres outils
  5. Comment se préparer à CyberPatriot en 4 semaines
  6. Les règles de CyberPatriot qui piègent les nouvelles équipes
  7. CyberPatriot en vaut-il la peine ?
  8. Considérations légales et éthiques
  9. Questions fréquentes
  10. Vos prochaines étapes

CyberPatriot est la compétition où des collégiens et des lycéens arrêtent de lire sur la sécurité et commencent à la mettre en pratique. Votre équipe reçoit une machine Windows et une machine Linux que quelqu'un a discrètement sabotées, et vous avez quatre heures pour trouver les mots de passe faibles, les administrateurs illégitimes, les services ouverts et les logiciels malveillants cachés avant la fin du chrono. Une grande partie du travail repose sur une seule compétence : savoir qui doit avoir accès à un système et ce que chacun a le droit d'y faire. Pour prendre de l'avance dès cette semaine, suivez le chapitre sur les utilisateurs, groupes et permissions Linux de HackerDNA. Il couvre exactement les fichiers et les commandes que vous toucherez lors de votre première manche.

Ce guide explique comment fonctionne CyberPatriot, à quoi ressemble la saison 2026-27 (CyberPatriot 19), ce que les images testent vraiment et comment se préparer sans enfreindre le règlement. Il s'adresse aux élèves et aux nouveaux coachs qui n'ont jamais vu d'image de compétition.

TL;DR : CyberPatriot est la compétition nationale de cyberdéfense pour les jeunes organisée aux États-Unis par l'Air & Space Forces Association. Des équipes de deux à six élèves sécurisent des machines virtuelles Windows et Linux et répondent à des épreuves réseau Cisco, à raison d'une manche de quatre heures par mois d'octobre à janvier. Les inscriptions à CyberPatriot 19 ont été prolongées jusqu'au 8 octobre 2026, la manche 1 a lieu du 22 au 25 octobre, et les meilleures équipes se rendent tous frais payés à la finale nationale dans le Maryland en mars 2027.

Qu'est-ce que CyberPatriot ?

CyberPatriot est le National Youth Cyber Education Program, créé par l'Air & Space Forces Association (AFA) pour orienter les élèves de la maternelle au lycée vers les métiers de la cybersécurité et des sciences. Son événement central est la National Youth Cyber Defense Competition, que le programme présente comme « the nation's largest cyber defense competition », la plus grande compétition de cyberdéfense du pays.

Les chiffres le confirment. Le programme a démarré comme projet pilote en 2009, et la saison CyberPatriot 18 (2025-26) s'est ouverte avec 4 787 équipes inscrites, selon le bilan officiel de la saison.

Le principe est simple. Votre équipe joue le rôle d'informaticiens tout juste embauchés dans une petite entreprise. L'ancien administrateur a tout laissé en désordre, et votre mission est de sécuriser les systèmes tout en gardant en marche les services dont l'entreprise a besoin. Cette seconde moitié compte bien plus que ce que les débutants imaginent, et nous y reviendrons.

Les équipes concourent dans l'une des trois divisions, et ne s'affrontent jamais d'une division à l'autre :

DivisionQui peut participerTarif par équipe (CP19)
OpenLycéens issus d'établissements scolaires, de programmes d'instruction à domicile, d'unités scoutes, de Boys and Girls Clubs, de YMCA et d'autres organisations de jeunesse agréées225 $
All ServiceLycéens membres d'un JROTC de l'Army, de la Navy, des Marines, de l'Air Force, de la Space Force ou de la Coast Guard, de la Civil Air Patrol ou du Naval Sea Cadet CorpsExonéré automatiquement
Middle SchoolCollégiens issus des mêmes types d'organisations que la division Open175 $

Les établissements Title I peuvent demander une exonération, et les frais sont supprimés sur demande pour les équipes entièrement féminines. Source : la page calendrier et tarifs de CyberPatriot.

Comment se déroule une manche CyberPatriot

Chaque manche en ligne suit le même rythme, et la logistique cesse de faire peur dès la première.

  1. Téléchargez tôt. Le lundi précédant une manche, votre coach reçoit les liens vers les images de machines virtuelles. Ce sont de gros fichiers : téléchargez-les plusieurs jours à l'avance et vérifiez la somme de contrôle MD5.
  2. Récupérez le mot de passe. Le jeudi à 9 h (heure de l'Est des États-Unis), l'e-mail « StartEx » arrive avec le mot de passe qui déverrouille les images.
  3. Choisissez vos quatre heures. Les équipes choisissent un créneau continu de quatre heures entre le jeudi matin et le dimanche soir. Le chrono démarre dès que vous allumez votre première image, pas quand vous vous sentez prêts.
  4. Saisissez votre identifiant unique. Chaque image demande l'identifiant de 12 caractères de votre équipe pour que le serveur de score sache qui vous êtes.
  5. Corrigez, marquez des points, recommencez. Un rapport de score sur le bureau se met à jour pendant que vous travaillez. Corrigez une vulnérabilité prise en compte par le score et des points apparaissent. Rendez le système moins sûr et des points disparaissent.

Une équipe peut compter jusqu'à six élèves, mais seuls cinq jouent en même temps, avec un remplacement autorisé par manche. Chaque manche comporte deux parties : le Network Security Challenge (les images des systèmes d'exploitation) et le Cisco Networking Challenge, un quiz accompagné d'une simulation réseau Packet Tracer sur le site NetAcad de Cisco.

Voici le barème de la manche 1 de CyberPatriot 19 pour les équipes Open et All Service :

ÉpreuvePoints
Image Windows 11100
Image Linux Mint 21100
Quiz réseau Cisco (modules 3 à 7)10
Exercice Packet Tracer (modules 1 à 7)20
Total230

Regardez cette répartition. Les images valent 200 points sur 230, c'est pourquoi l'essentiel de ce guide leur est consacré. Les manches suivantes ajoutent Windows Server 2022 et Debian 12, et les demi-finales introduisent FreeBSD ainsi qu'une épreuve web pour les niveaux supérieurs.

Deux détails du score prennent les nouvelles équipes au dépourvu. D'abord, le règlement officiel précise que toutes les vulnérabilités d'une image ne sont pas notées : une correction qui ne rapporte rien ne prouve donc pas que vous vous êtes trompé. Ensuite, vous pouvez perdre des points pour toute action qui contredit le scénario, comme supprimer un utilisateur dont l'entreprise a besoin ou arrêter un service qui doit rester actif. La bonne nouvelle : les points perdus en pénalité reviennent dès que vous annulez l'erreur.

💻
Entraînez-vous maintenant : Shadow Cracker - cassez les hachages d'un fichier shadow Linux qui a fuité et constatez par vous-même pourquoi la politique de mots de passe est une catégorie de score à part entière dans CyberPatriot.

CyberPatriot 19 : calendrier et inscription (2026-27)

Si vous lisez ceci début octobre 2026, il n'est pas trop tard. La page d'accueil de CyberPatriot indique que les inscriptions des équipes ont été prolongées jusqu'au 8 octobre, à l'occasion du mois de la sensibilisation à la cybersécurité. C'est le coach qui inscrit l'équipe, et les frais doivent être réglés avant le 5 novembre 2026. Voici les dates importantes de la saison :

ÉvénementDatesCompte dans le score ?
Manche d'entraînement (Practice Round)7-20 octobre 2026Non, mais chaque équipe devrait tester une image
Manche 1 (Open et All Service)22-25 octobre 2026Oui
Training Round 2 (avec corrigés)À partir du 30 octobre 2026Non
Manche 2 / manche d'introduction Middle School12-15 novembre 2026Oui
Manche des États (State Round)10-13 décembre 2026Oui
Demi-finales (équipes qualifiées)21-23 janvier 2027Oui
Finale nationale (en présentiel)12-16 mars 2027Oui

Après la manche 2, les équipes de lycée sont réparties en niveaux : Platinum pour les 30 % les mieux classées, Gold pour les 40 % suivantes et Silver pour les autres. La manche des États repart de zéro, et les équipes s'affrontent au sein de leur niveau pour les prix des États et les places en demi-finale. En division Open, les 25 % les mieux classées de chaque niveau se qualifient, plus une wildcard pour chaque État sans équipe qualifiée.

Ce qu'il vous faut pour participer

Le matériel est l'obstacle caché des équipes scolaires : vérifiez-le maintenant plutôt que le jeudi matin. Selon les spécifications techniques de CyberPatriot, chaque ordinateur hôte doit disposer de :

  • Windows 10 64 bits (avec les mises à jour de sécurité récentes) ou Windows 11. Les Mac et les hôtes Linux fonctionnent « at the team's own risk », c'est-à-dire aux risques de l'équipe.
  • 8 Go de RAM et 40 Go d'espace disque libre.
  • La virtualisation (VT-x ou AMD-V) activée dans le BIOS. Certaines images ne s'ouvrent pas sans elle.
  • VMware Workstation Pro 26H1, qui est gratuit, ainsi que 7-Zip et WinMD5.
  • Un accès sortant sur les ports 80 et 443 vers les serveurs de score. Les pare-feu des établissements sont le problème le plus fréquent.

Ce que testent vraiment les images CyberPatriot

CyberPatriot ne publie pas les vulnérabilités à l'avance, mais son règlement liste les catégories générales utilisées dans les e-mails de résultats. Lisez cette liste comme votre programme de révision :

  • Utilisateurs et mots de passe : User Policy, Password Policy, Login Policy et Access control and settings.
  • Services et réseau : Insecure services, Firewall et File sharing and permissions.
  • Maintenance : Updates et Antivirus.
  • Nettoyage : Malware, plus les Policy violations pour les fichiers ou services que l'entreprise n'autorise pas.
  • Enquête : les Forensics Questions, qui vous demandent de trouver et de signaler quelque chose sur le système, plus une catégorie Miscellaneous.

Presque tout relève de l'administration système faite avec soin. La meilleure façon de l'apprendre est de créer une machine virtuelle propre et de s'entraîner dessus, ce que conseille aussi la page officielle de formation Linux. Voici à quoi ressemble cet entraînement.

Linux : commencez par qui peut se connecter et qui est root

Chaque image est livrée avec un README qui décrit le scénario : quels utilisateurs sont autorisés, qui doit être administrateur et quels services doivent rester actifs. En pratique, les erreurs d'utilisateurs et de groupes sont les trouvailles les plus rapides sur n'importe quelle image, car le README vous dit exactement à quoi ressemble la bonne réponse. Votre premier travail sous Linux est de comparer la réalité à cette liste.

$ awk -F: '$3 >= 1000 && $3 < 65534 {print $1}' /etc/passwd
alice
bob
mallory
$ getent group sudo
sudo:x:27:alice,mallory

La première commande liste les comptes humains (les utilisateurs normaux reçoivent des identifiants à partir de 1000 sur les systèmes basés sur Debian comme Mint). La seconde montre qui a les droits d'administration. Si le README indique qu'Alice est la seule administratrice, Mallory n'a rien à faire dans ce groupe :

$ sudo gpasswd -d mallory sudo
Removing user mallory from group sudo

Vérifiez ensuite le pare-feu et regardez ce qui écoute sur le réseau :

$ sudo ufw enable
Firewall is active and enabled on system startup
$ sudo ss -tlnp
State   Recv-Q  Send-Q  Local Address:Port  Peer Address:Port  Process
LISTEN  0       32            0.0.0.0:21         0.0.0.0:*      users:(("vsftpd",pid=812,fd=3))
LISTEN  0       128           0.0.0.0:22         0.0.0.0:*      users:(("sshd",pid=655,fd=3))

Un serveur FTP sur le port 21 est une trouvaille classique, mais seulement si le scénario n'en a pas besoin. Si le README indique que l'entreprise utilise un serveur de fichiers, sécurisez-le au lieu de le supprimer.

Si /etc/passwd, les groupes et les bits de permission vous semblent encore abstraits, le chapitre HackerDNA sur le durcissement Linux va plus loin avec sudoers, auditd et sysctl, et explique quelle attaque chaque contrôle bloque.

Windows : les mêmes questions, d'autres outils

Sous Windows 11 et Server 2022, les questions ne changent pas : qui sont les utilisateurs, qui sont les administrateurs, le pare-feu est-il actif, quelle est la politique de mots de passe. PowerShell répond rapidement à la plupart d'entre elles :

PS> Get-LocalGroupMember Administrators
PS> Get-NetFirewallProfile | Select Name, Enabled

Name    Enabled
----    -------
Domain     True
Private    True
Public    False

PS> net accounts
Minimum password length:                 0
Maximum password age (days):             42
Lockout threshold:                       Never

Un profil de pare-feu Public désactivé, aucune longueur minimale de mot de passe et aucun verrouillage de compte : cette seule sortie contient trois trouvailles distinctes. Vous pouvez les corriger dans la console Stratégie de sécurité locale (secpol.msc) ou en ligne de commande, par exemple avec Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled True. Vérifiez ensuite Windows Update, Microsoft Defender, les services en cours d'exécution et les dossiers partagés.

Pour structurer votre réflexion sur les défenses Windows, notre leçon sur le durcissement Windows associe des contrôles comme LAPS et Credential Guard aux attaques qu'ils bloquent. Se demander « quelle attaque ce réglage bloque-t-il ? » est ce qui fait qu'une correction reste en tête.

Construisez votre propre checklist. Les checklists imprimées ou manuscrites sont autorisées en compétition. Mais le règlement interdit d'utiliser pendant une manche toute ressource en ligne créée spécifiquement pour la compétition CyberPatriot, et interdit de publier des ressources conçues pour elle. Les « checklists CyberPatriot » téléchargées et les scripts partagés sont exactement ce que ces règles visent. Rédigez la vôtre en équipe, à partir de documentation générale comme les CIS Benchmarks et la documentation officielle de Microsoft et d'Ubuntu.

Comment se préparer à CyberPatriot en 4 semaines

Ce plan suppose quelques heures par semaine et par élève. Si la manche 1 a lieu dans moins de quatre semaines, regroupez les semaines 1 et 2 et considérez la manche 1 comme une répétition. La manche 2, mi-novembre, est plus difficile et détermine votre niveau pour la manche des États : c'est là que la préparation paie.

  1. Semaine 1 - Les bases de Linux sur une VM propre. Installez Ubuntu ou Mint dans VMware Workstation Pro. Entraînez-vous à ajouter et supprimer des utilisateurs, à modifier des groupes, à lire /etc/passwd et /etc/group, à régler les permissions de fichiers, et à utiliser apt et ufw.
  2. Semaine 2 - Les bases de Windows. Sur une VM Windows, pratiquez la gestion des utilisateurs et groupes locaux, secpol.msc pour les politiques de mots de passe et de verrouillage, le pare-feu Windows, Windows Update, les services et l'Observateur d'événements.
  3. Semaine 3 - Les images d'entraînement avec corrigés. La Practice Round (7-20 octobre) remet en ligne les images d'entraînement avec leurs corrigés, et la Training Round 2 en ajoute de plus difficiles à partir du 30 octobre. Faites une image sans regarder, puis lisez le corrigé et notez chaque trouvaille manquée. Ces notes deviennent votre checklist.
  4. Semaine 4 - Répartissez les rôles et répétez. Attribuez une ou deux personnes par image et une personne à l'épreuve Cisco. Faites une séance chronométrée. Fixez une règle : personne ne supprime un utilisateur ou un service sans vérifier d'abord le README.

Un conseil assumé : ne commencez pas par des scripts. Le règlement autorise pendant les manches en ligne les scripts écrits par votre propre équipe, à vos risques et périls, mais ils sont interdits en finale nationale, qui « tests the team's fundamental skills », autrement dit qui évalue les compétences fondamentales de l'équipe. Un script cache aussi ce qu'il a modifié : quand votre score baisse, vous ne savez pas pourquoi. Apprenez d'abord à faire chaque correction à la main, tenez un journal écrit de chaque changement, et automatisez plus tard si vous en avez encore envie.

La partie Cisco mérite elle aussi du temps. Elle ne vaut que 30 points en manche 1, mais passe à 100 points par manche lors de la manche des États et des demi-finales pour les équipes de lycée. Désignez tôt un élève responsable.

Les règles de CyberPatriot qui piègent les nouvelles équipes

Beaucoup de pénalités n'ont rien à voir avec les compétences en sécurité. Le règlement de CyberPatriot 19 est long, mais voici les règles que les nouvelles équipes doivent absolument connaître :

  • Aucune aide extérieure pendant une manche. Les coachs et mentors peuvent gérer la logistique et le chronométrage, mais ne peuvent plus donner de conseils une fois la manche commencée. Cela inclut les questions posées sur des forums.
  • Pas d'IA pendant les manches. CyberPatriot 19 interdit les outils d'IA pendant les manches de compétition, y compris les chatbots et les scripts générés par IA. Les produits d'IA payants sont interdits à tout moment pour tout ce qui touche à la compétition. Les outils d'IA gratuits sont autorisés pour s'entraîner en dehors des manches.
  • Une seule copie de chaque image à la fois. Ouvrir la même image sur deux ordinateurs déclenche une pénalité pour instances multiples.
  • Quatre heures, c'est quatre heures. Le chrono démarre quand la première image s'allume. Ouvrir une image « juste pour voir » le mercredi lance votre manche en avance.

CyberPatriot en vaut-il la peine ?

Oui, surtout si vous êtes lycéen et n'avez jamais touché à un vrai système. Notre avis honnête : CyberPatriot enseigne une compétence que la plupart des CTF pour débutants laissent de côté : la défense sous contraintes. Un CTF vous demande de trouver un flag. CyberPatriot vous demande de sécuriser une machine entière sans casser l'activité de l'entreprise qui en dépend, ce qui ressemble beaucoup plus à un premier poste en informatique ou en SOC.

Les récompenses sont réelles. Les finalistes nationaux voyagent tous frais payés, le programme indique que les meilleures équipes peuvent obtenir une reconnaissance nationale et des bourses, et les élèves qui atteignent la finale nationale lors de leurs quatre saisons de lycée reçoivent le titre de Cyber All-American. Même un prix par niveau à l'échelle d'un État est une ligne concrète dans un dossier de candidature universitaire.

Les limites méritent aussi d'être connues :

  • Il faut un coach et une organisation. Un élève ne peut pas s'inscrire seul. Si votre établissement n'a pas d'équipe, demandez à un enseignant, à un groupe d'instruction à domicile, à une unité scoute, à une escadrille de la Civil Air Patrol ou à un Boys and Girls Club d'en parrainer une.
  • C'est saisonnier. Après janvier, seuls les finalistes continuent. Il vous faut un autre endroit pour vous entraîner le reste de l'année.
  • C'est presque entièrement défensif. Vous apprendrez très peu de choses sur le fonctionnement des attaques, alors que c'est la moitié de ce qui permet de comprendre pourquoi une correction compte.

C'est pour ce dernier point que nous conseillons d'y associer la sécurité offensive. Si CyberPatriot vous plaît, la National Cyber League est la compétition suivante logique : elle organise des épreuves individuelles et par équipe chaque automne et chaque printemps, couvre l'analyse de logs et le cassage de mots de passe en plus des catégories offensives, et accepte les lycéens. Pour vous entraîner toute l'année, notre guide pour débuter en CTF montre comment passer de la correction des vulnérabilités à leur découverte.

Considérations légales et éthiques

Rappel essentiel : les images CyberPatriot sont faites pour être modifiées. Les ordinateurs, le réseau et les comptes de votre établissement ne le sont pas. Obtenez toujours une autorisation écrite explicite avant de tester ou de reconfigurer un système qui ne vous appartient pas.

  • Entraînez-vous sur vos propres VM : créez des machines virtuelles Windows et Linux propres pour l'entraînement, et ne vous « entraînez » jamais au durcissement sur un ordinateur partagé de la salle informatique.
  • Ne partagez pas le matériel de compétition : le règlement interdit de publier le contenu des images, l'énoncé des épreuves ou des scripts conçus pour la compétition. Partager des réponses peut faire disqualifier toute votre équipe.
  • Respectez le scénario : en compétition comme dans un vrai poste, une correction de sécurité qui casse un service métier est un échec, pas une victoire.
  • Suivez les règles de votre établissement : quand elles sont plus strictes que celles de CyberPatriot, par exemple sur l'usage de l'IA, ce sont elles qui s'appliquent.

Questions fréquentes

Qu'est-ce que CyberPatriot dans le JROTC ?

Les unités JROTC concourent dans la division All Service de CyberPatriot, aux côtés des équipes de la Civil Air Patrol et du Naval Sea Cadet Corps. Les frais d'inscription y sont exonérés automatiquement, et chaque type d'organisation (JROTC de l'Army, JROTC de la Navy et de la Coast Guard, Civil Air Patrol, etc.) forme sa propre catégorie pour certains prix et certaines places en demi-finale.

Qui organise CyberPatriot ?

L'Air & Space Forces Association (AFA) organise CyberPatriot depuis Arlington, en Virginie. Le système de score des images, le CyberPatriot Competition System, a été développé avec le Center for Infrastructure Assurance and Security de l'université du Texas à San Antonio.

CyberPatriot est-il prestigieux ?

C'est la plus grande compétition de cyberdéfense pour les jeunes aux États-Unis, avec 4 787 équipes inscrites pour CyberPatriot 18 : atteindre le niveau Platinum, les demi-finales ou la finale nationale se remarque. Une simple participation est moins rare, mais elle prouve tout de même une vraie expérience pratique.

CyberPatriot est-il un CTF ?

Non. Une compétition capture the flag récompense la découverte de flags cachés, généralement en attaquant quelque chose. CyberPatriot récompense la sécurisation de systèmes : chaque correction notée sur une image Windows ou Linux rapporte des points, et chaque modification qui affaiblit la sécurité en retire.

Faut-il de l'expérience pour participer à CyberPatriot ?

Non. CyberPatriot se dit « designed for any student, regardless of prior cybersecurity knowledge », c'est-à-dire conçu pour tous les élèves, quelles que soient leurs connaissances préalables en cybersécurité. La manche 1 teste les bases, et les manches d'entraînement incluent des corrigés pour que les nouvelles équipes apprennent de leurs erreurs.

Peut-on utiliser ChatGPT dans CyberPatriot ?

Pas pendant les manches de compétition. Le règlement de CyberPatriot 19 interdit les outils d'IA et les scripts générés par IA pendant les manches, et interdit à tout moment les produits d'IA payants pour tout ce qui touche à la compétition. Les outils d'IA gratuits ne sont autorisés que pour s'entraîner en dehors des manches.

Dernière vérification : octobre 2026. Dates, tarifs, barèmes et règles vérifiés sur uscyberpatriot.org et dans le règlement de CyberPatriot 19 (édition de septembre 2026).

Vos prochaines étapes

CyberPatriot récompense les équipes qui maîtrisent parfaitement l'administration Windows et Linux, lisent le README avant de toucher à quoi que ce soit et notent chaque modification. Si vous êtes élève, trouvez un coach avant la date limite du 8 octobre. Si vous l'avez manquée, commencez à vous entraîner dès maintenant et visez CyberPatriot 20 la saison prochaine : les équipes qui arrivent déjà à l'aise avec les utilisateurs, les permissions et les pare-feu ont les meilleures chances d'atteindre le niveau Platinum.

Pour développer ces compétences en parallèle de l'entraînement en équipe, commencez par le chapitre sur les utilisateurs et permissions Linux, puis attaquez le lab Shadow Cracker pour voir les mots de passe faibles du côté de l'attaquant. Tout fonctionne dans le navigateur, ce qui aide sur un ordinateur scolaire verrouillé, et vous pouvez commencer avec l'offre gratuite de HackerDNA - sans carte bancaire.

HackerDNA Team

Équipe HackerDNA

Écrit par l'équipe HackerDNA - des professionnels de la cybersécurité qui créent des labs de hacking pratiques et du contenu éducatif pour vous aider à développer des compétences réelles en sécurité.

Rencontrer l'équipe

Prêt à mettre cela en pratique?

Arrêtez de lire, commencez à hacker. De vraies machines, dans votre navigateur, gratuitement.

Commencer à Hacker Gratuitement
31 000+ Hackers Vrais labs Gratuit
Commencer Gratuitement ou résolvez le hack du jour, sans compte