National Cyber League (NCL) : guide débutant 2026

CTF & Practice
15 min de lecture
National Cyber League (NCL) : guide débutant 2026
Sur cette page
  1. Qu'est-ce que la National Cyber League ?
  2. Calendrier et inscription NCL Fall 2026
    1. Qui peut participer
  3. Comment fonctionne le score à la NCL (et pourquoi répondre au hasard coûte cher)
  4. Les 9 catégories de défis NCL et comment s'y préparer
    1. 1. Open Source Intelligence (OSINT)
    2. 2. Cryptographie
    3. 3. Cassage de mots de passe
    4. 4. Analyse de logs
    5. 5. Analyse du trafic réseau
    6. 6. Forensique
    7. 7. Scan
    8. 8. Énumération et exploitation
    9. 9. Sécurité des applications web
  5. La National Cyber League vaut-elle le coup ?
  6. Comment se préparer à la NCL en 3 semaines
  7. Considérations légales et éthiques
  8. Questions fréquentes
  9. Vos prochaines étapes

La National Cyber League (NCL) est l'une des plus grandes compétitions de cybersécurité en ligne conçues pour les étudiants américains, et pour beaucoup de débutants, c'est le premier vrai CTF auquel ils participent. Vous payez une seule fois, vous obtenez une saison entière de défis, et à la fin vous recevez un Scouting Report (rapport de performance) qui vous classe face à tous les autres joueurs du pays. Si un professeur ou un club vient de vous en parler, ce guide explique comment fonctionne l'inscription à la NCL, quelles sont les dates de la saison Fall 2026 et comment arriver prêt au lieu d'être perdu.

Attention, la NCL n'est pas pensée pour les joueurs qui partent de zéro. Elle suppose que vous savez ce que sont un hash, un port et un fichier de logs. Si ces mots restent flous pour vous, passez d'abord une soirée sur le cours Hacking 101 de HackerDNA. Il couvre l'encodage, le cassage de mots de passe, la reconnaissance et les bases du réseau, soit l'essentiel de ce que le Gymnasium de la NCL vous proposera la première semaine.

TL;DR : La National Cyber League est un CTF dans le navigateur, organisé deux fois par an pour les étudiants américains et canadiens, et géré par une association à but non lucratif depuis 2011. La saison Fall 2026 coûte 45 $ par étudiant (les inscriptions au tarif normal ferment le 9 octobre), avec l'Individual Game du 23 au 25 octobre et la Team Game du 6 au 8 novembre. La précision compte dans le score : la meilleure préparation consiste donc à travailler les neuf catégories de défis et à apprendre à ne plus répondre au hasard.

Qu'est-ce que la National Cyber League ?

La National Cyber League (NCL) est une compétition capture-the-flag virtuelle pour lycéens et étudiants, avec deux saisons par an (Fall et Spring, automne et printemps) calées sur le calendrier universitaire américain. Les joueurs résolvent des défis dans neuf catégories de compétences, d'abord seuls puis en équipe, et reçoivent un rapport de leurs résultats.

Elle est plus ancienne qu'on ne le pense. D'après la page de présentation de la NCL, un groupe d'universitaires spécialisés en cybersécurité a créé la ligue en 2011, et elle fonctionne comme une association à but non lucratif de type 501(c)(3). Depuis 2015, elle travaille avec Cyber Skyline, l'entreprise qui conçoit, héberge et fait tourner la plateforme de jeu. C'est pour cette raison que votre compte, vos défis et votre inscription se trouvent sur cyberskyline.com et non sur le site de la NCL.

L'ampleur est bien réelle elle aussi. La page d'accueil de la NCL indique que la compétition touche plus de 17 000 étudiants dans les 50 États. Avec autant de participants, votre classement national a vraiment du sens.

Ce qui distingue la NCL d'un CTF de week-end trouvé sur CTFtime :

  • C'est une saison, pas un événement isolé. Vous avez des mois de contenu d'entraînement, une partie d'essai et deux parties notées.
  • Elle est pensée pour apprendre. Le Gymnasium inclut des guides sur les défis passés, ce qui vous permet d'apprendre la technique avant d'être évalué dessus.
  • Elle produit un document lisible par un employeur. Le Scouting Report détaille vos résultats par catégorie au lieu de vous donner un seul chiffre.
  • Tout se passe dans le navigateur. D'après la FAQ, il vous faut seulement « an Internet connection and a computer with a modern browser » (une connexion Internet et un ordinateur avec un navigateur récent).
💻
Pratiquez maintenant : Log Hunter - fouillez un vrai journal d'accès de serveur web, repérez les requêtes suspectes et récupérez le flag. L'analyse de logs fait partie des neuf catégories de la NCL, et c'est là que beaucoup de débutants perdent des points faciles.

Calendrier et inscription NCL Fall 2026

L'inscription à la NCL se fait sur Cyber Skyline, à l'adresse cyberskyline.com/events/ncl. L'inscription étudiante coûte 45 $ pour toute la saison, et ces frais uniques couvrent tous les événements ci-dessous. Si votre établissement a un faculty coach (enseignant référent), demandez-lui avant de payer : les coachs peuvent distribuer un NCL Game Code (un code de 16 caractères du type AAAA-AAAA-AAAA-AAAA) qui prend en charge votre inscription et rattache vos résultats à leur groupe de suivi.

ÉvénementDates Fall 2026Ce qui se passe
InscriptionDu 17 août au 9 octobre45 $ par étudiant
Inscription tardiveDu 10 au 13 octobre55 $ par étudiant
GymnasiumDu 17 août au 11 décembreDéfis d'entraînement avec guides, non notés
Practice GameDu 12 au 18 octobreUne semaine de défis sans guides, collaboration autorisée
Individual GameDu 23 au 25 octobre (du vendredi au dimanche)En solo, notée, obligatoire pour obtenir un Scouting Report
Team GameDu 6 au 8 novembre (du vendredi au dimanche)Équipes de 7 joueurs maximum, notée

Source : la page de la compétition NCL, consultée en octobre 2026.

Si vous lisez ceci début octobre, le calendrier est serré mais encore jouable. Les inscriptions au tarif normal ferment le vendredi 9 octobre. Il vous reste la période d'inscription tardive jusqu'au 13 octobre, et la Practice Game commence la veille de la fin de cette période. Inscrivez-vous d'abord, puis lisez la suite de ce guide.

Qui peut participer

La NCL distingue deux types de joueurs :

  • Les Student Players sont inscrits à temps partiel ou à temps plein dans un lycée, une université, un apprentissage ou un boot camp académique aux États-Unis ou au Canada. Ils paient les 45 $ de la saison.
  • Les Industry Players regroupent tous les autres, y compris les jeunes diplômés, les militaires en reconversion et les personnes qui changent de carrière. D'après la FAQ, ils participent via un abonnement Cyber Skyline Professional à 150 $ par an.

Les faculty coaches s'inscrivent gratuitement. Les équipes peuvent mélanger des joueurs de différents établissements, et vous pouvez même participer à la Team Game en équipe d'une seule personne.

Comment fonctionne le score à la NCL (et pourquoi répondre au hasard coûte cher)

C'est la partie que la plupart des nouveaux joueurs sautent, et ils le paient. Le manuel de la compétition NCL classe les joueurs selon trois critères, dans cet ordre :

  1. Les points : chaque bonne réponse rapporte le nombre de points affiché à côté de la question.
  2. La précision : le nombre de soumissions correctes divisé par le nombre total de soumissions.
  3. L'heure de la dernière soumission correcte : utilisée uniquement pour départager une égalité.

La précision est le piège. Deux joueurs avec le même nombre de points sont départagés par le nombre de mauvaises réponses qu'ils ont tapées. Et les tentatives sont limitées : d'après le manuel, un défi autorise généralement 5 tentatives par question dans les épreuves individuelles (10 dans les épreuves en équipe), mises en commun pour toutes les questions de ce défi. Gaspillez trois essais sur la première question et il vous en restera moins pour la quatrième.

Les réponses prennent deux formes. Certaines sont des flags au format SKY-ABCD-1234 : toujours 13 caractères, les lettres SKY, quatre lettres aléatoires, quatre chiffres aléatoires, sans distinction entre majuscules et minuscules. Beaucoup d'autres sont de simples réponses à une question, comme une adresse IP, un nom d'utilisateur ou un nombre. La FAQ précise que les détails de mise en forme sans importance, comme les majuscules, n'affectent pas le score.

Des indices existent, et certains sont gratuits. Les indices payants coûtent des points, et d'après le manuel, même les indices gratuits apparaissent sur votre rapport de performance. Notre avis : utilisez un indice payant quand vous êtes vraiment bloqué sur une question qui rapporte beaucoup, pas comme raccourci sur les questions faciles.

Les 9 catégories de défis NCL et comment s'y préparer

Chaque saison reprend les neuf mêmes catégories, listées sur la page de la compétition. Si vous avez lu notre guide des catégories CTF, la plupart vous seront familières. La NCL penche davantage vers la défense et l'investigation qu'un CTF classique : aucune catégorie dédiée à la rétro-ingénierie ou à l'exploitation de binaires, et trois catégories sur neuf portent sur les logs, les paquets et les mots de passe.

1. Open Source Intelligence (OSINT)

Répondre à des questions à partir d'informations publiques : images, sites web, registres publics, métadonnées. C'est généralement la catégorie la plus accessible aux débutants, car un moteur de recherche et de la patience mènent loin.

2. Cryptographie

Surtout des encodages et des chiffrements classiques au niveau facile (Base64, hexadécimal, César, Vigenère), avec de la cryptographie moderne plus difficile ensuite. CyberChef résout une part étonnante des premières questions.

3. Cassage de mots de passe

On vous donne des hashs et vous retrouvez les mots de passe. Les types de hash courants en CTF sont le MD5, la famille SHA et les hashs au format shadow de Linux. Apprenez à la fois l'attaque par dictionnaire et l'attaque par masque, car les questions précisent souvent que le mot de passe suit un modèle :

# attaque par dictionnaire sur des hashs MD5
hashcat -m 0 -a 0 hashes.txt rockyou.txt

# attaque par masque : une majuscule, trois minuscules, quatre chiffres (ex. Pass2024)
hashcat -m 0 -a 3 hashes.txt '?u?l?l?l?d?d?d?d'

Le lab Shadow Cracker est un bon entraînement : un fichier /etc/shadow volé, de vrais formats de hash, et John the Ripper ou hashcat pour terminer le travail.

4. Analyse de logs

Logs de serveur web, logs d'authentification, et parfois des formats bizarres que vous n'avez jamais vus. La compétence clé, c'est de compter et de filtrer vite. En pratique, quelques commandes shell suffisent pour répondre à une bonne partie des premières questions :

$ awk '{print $1}' access.log | sort | uniq -c | sort -rn | head -3
   4127 203.0.113.45
    312 198.51.100.7
     88 192.0.2.19
$ grep -c ' 404 ' access.log
1893
$ grep '203.0.113.45' access.log | awk '{print $7}' | sort -u | head

Ce premier pipeline répond à « quelle IP a envoyé le plus de requêtes ? », une question classique d'analyse de logs.

5. Analyse du trafic réseau

On vous donne un fichier PCAP et des questions sur ce qui s'y est passé. Wireshark est l'outil principal, et tshark va plus vite quand vous avez juste besoin d'une liste :

tshark -r capture.pcap -Y http.request -T fields -e ip.src -e http.host -e http.request.uri

Apprenez à utiliser les fonctions « Follow TCP Stream » et « Export Objects » de Wireshark avant le jour J. Le lab Packet Pursuit vous donne une capture avec un flag caché dans le trafic, exactement le format de cette catégorie.

6. Forensique

Des fichiers qui ne sont pas ce qu'ils prétendent être : en-têtes corrompus, données cachées, contenu supprimé, images disque. file, strings, exiftool et binwalk sont les quatre premières commandes à lancer sur tout fichier suspect.

7. Scan

Trouver les hôtes, les ports ouverts et les services d'un réseau cible, principalement avec Nmap. Sachez ce que font -sV, -p- et -sC, et comment lire le résultat.

8. Énumération et exploitation

Trouver une faiblesse dans un programme ou un service et s'en servir. Au niveau facile, cela revient souvent à lire du code pour comprendre ce qu'il fait. Ici, des bases en Python et la patience de lire le code source comptent plus que les frameworks d'exploitation.

9. Sécurité des applications web

Les failles web classiques : contenu caché dans le code source de la page, cookies modifiables, injection SQL, contrôle d'accès défaillant. Les outils de développement du navigateur et la Community Edition gratuite de Burp Suite suffisent pour l'essentiel.

La National Cyber League vaut-elle le coup ?

Pour un étudiant, oui. 45 $ pour une saison complète de nouveaux défis, deux parties notées et un rapport avec classement, c'est peu comparé à presque n'importe quelle autre formation. Notre avis honnête : le vrai produit, c'est le Scouting Report. D'après le manuel, il affiche vos classements, vos points, votre précision et votre taux de complétion dans chacune des neuf catégories, et les relie à des métiers du NICE Workforce Framework, le référentiel du NIST que de nombreux employeurs américains utilisent pour décrire les métiers de la cybersécurité. Un classement national en Network Traffic Analysis pèse bien plus lourd sur un CV que « intéressé par la cybersécurité ».

Quelques réserves, en toute honnêteté :

  • C'est saisonnier. En dehors des périodes Fall et Spring, vous attendez. Il vous faut un autre endroit pour vous entraîner toute l'année.
  • Ce n'est pas tendre avec les débutants. Les premières questions d'un défi sont abordables, mais les suivantes supposent que vous maîtrisez déjà vos outils.
  • Les Industry Players paient plus cher. À 150 $ par an pour un non-étudiant, c'est plus difficile à justifier si seule la compétition vous intéresse.
  • Vous ne pouvez pas publier vos solutions. Le règlement interdit de publier des writeups sans autorisation écrite, donc la NCL ne vous sert pas de contenu pour votre portfolio comme le ferait un CTF ouvert.

Si vous n'êtes pas étudiant, regardez d'abord les options disponibles toute l'année. picoCTF est le point de départ gratuit évident, et notre guide picoCTF pour débutants montre par où commencer. Développez-y les mêmes compétences avant de décider si la NCL vaut l'abonnement.

Comment se préparer à la NCL en 3 semaines

Si vous vous inscrivez début octobre, vous avez un peu moins de trois semaines avant l'Individual Game du 23 octobre. Voici le plan que nous suivrions :

  1. Semaine 1 : installez votre environnement et passez le Gymnasium en revue. Montez une VM Kali Linux (le manuel la recommande, sans l'exiger). Faites les premiers défis du Gymnasium dans les neuf catégories, pas seulement dans vos préférées. Le but est d'identifier tôt votre catégorie la plus faible.
  2. Semaine 2 : jouez la Practice Game (du 12 au 18 octobre). Pas de guides cette fois, et la collaboration est autorisée. Travaillez avec des amis, comparez vos méthodes et notez chaque outil ou commande qui vous a permis de résoudre quelque chose.
  3. Semaine 3 : corrigez vos deux catégories les plus faibles. Pour beaucoup de débutants, ce sont l'analyse de logs et l'analyse du trafic réseau. Enchaînez quelques labs dans chacune, puis reposez-vous la veille de la partie.
  4. Week-end de compétition : protégez votre précision. Lisez chaque question deux fois, vérifiez le format de réponse attendu et ne soumettez rien tant que vous ne pouvez pas expliquer pourquoi la réponse est juste.

Astuce : Pendant l'entraînement, tenez un simple fichier texte de one-liners : votre pipeline de comptage awk, vos filtres tshark, votre syntaxe de masque hashcat. Pendant l'Individual Game, vous ne pouvez demander d'aide à personne, mais vous pouvez utiliser vos propres notes et les ressources gratuites en ligne.

Considérations légales et éthiques

Rappel essentiel : Obtenez toujours une autorisation écrite explicite avant de tester un système. Les défis de la NCL ne sont légaux que parce que Cyber Skyline les a conçus pour être attaqués, dans son propre environnement.

Les règles de conduite de la NCL sont courtes et strictes. Les plus importantes :

  • N'attaquez jamais la plateforme elle-même. Pas de scan, d'injection ni d'outils automatisés visant le jeu ou les systèmes de score. Les cibles sont les défis, pas le tableau des scores.
  • Aucune aide pendant l'Individual Game. Du début à la fin, aucune assistance d'autres joueurs ni des coachs.
  • Aucun partage de réponses. Ne donnez ni n'acceptez de réponses pendant une partie, et ne publiez pas de writeups sans autorisation écrite.
  • L'IA est autorisée, les agents IA ne le sont pas. Vous pouvez utiliser des outils d'IA pour apprendre, mais pas des agents IA qui interagissent avec la plateforme à votre place.

Les sanctions vont du retrait de points à la disqualification, voire à des exclusions de plusieurs années. Jouer honnêtement est aussi le seul moyen pour que votre Scouting Report vaille la peine d'être montré.

Questions fréquentes

Qu'est-ce que la NCL, la National Cyber League ?

La National Cyber League est une compétition de cybersécurité en ligne à but non lucratif pour les étudiants, fondée en 2011 et hébergée sur la plateforme Cyber Skyline. Chaque saison Fall et Spring comprend un Gymnasium d'entraînement, une Practice Game, une Individual Game en solo et une Team Game, suivies d'un Scouting Report personnel.

Combien coûte la National Cyber League ?

Pour la saison Fall 2026, l'inscription étudiante coûte 45 $ jusqu'au 9 octobre et 55 $ pendant la période d'inscription tardive (du 10 au 13 octobre). Les non-étudiants participent en tant qu'Industry Players via un abonnement Cyber Skyline Professional à 150 $ par an. Les faculty coaches s'inscrivent gratuitement.

La National Cyber League est-elle réservée aux étudiants ?

Non. Les élèves et étudiants des lycées, universités, apprentissages et boot camps académiques aux États-Unis ou au Canada participent en tant que Student Players. Tous les autres, comme les diplômés, les anciens militaires ou les personnes en reconversion, peuvent s'inscrire en tant qu'Industry Players.

La National Cyber League convient-elle aux débutants ?

Elle convient aux débutants motivés qui connaissent déjà les commandes Linux de base et les notions de réseau. Les défis guidés du Gymnasium aident beaucoup. Les vrais novices devraient d'abord passer quelques semaines sur des plateformes d'entraînement gratuites, pour que l'Individual Game soit un test et non un choc.

De quoi ai-je besoin pour participer à la NCL ?

D'un ordinateur avec un navigateur récent et d'une connexion Internet. Le manuel recommande, sans l'exiger, une machine virtuelle Kali Linux, car elle contient déjà la plupart des outils dont vous aurez besoin.

Quand vais-je recevoir mon Scouting Report NCL ?

Après la fin de la saison. D'après la documentation de Cyber Skyline, les Scouting Reports couvrent l'Individual Game et la Team Game, et sont envoyés par e-mail à votre adresse d'inscription dès qu'ils sont prêts. Le Gymnasium n'en produit pas.

Dernière vérification : octobre 2026. Dates, prix, conditions de participation et règles vérifiés sur nationalcyberleague.org et dans la documentation NCL de Cyber Skyline.

Vos prochaines étapes

La National Cyber League récompense ceux qui travaillent les parties ingrates : compter des lignes de logs, filtrer des paquets et casser des hashs sans deviner. Inscrivez-vous sur Cyber Skyline avant le 9 octobre (ou d'ici le 13 octobre au tarif tardif), attaquez les premiers défis du Gymnasium cette semaine et considérez la Practice Game comme votre répétition générale.

D'ici le jour J, renforcez les catégories qui font trébucher beaucoup de débutants. Travaillez les labs Log Hunter, Packet Pursuit et Shadow Cracker, et comblez vos lacunes avec le cours Hacking 101. Tout fonctionne dans votre navigateur, et quand la saison NCL se termine, les labs de HackerDNA sont toujours là. Commencez avec l'offre gratuite, sans carte bancaire.

HackerDNA Team

Équipe HackerDNA

Écrit par l'équipe HackerDNA - des professionnels de la cybersécurité qui créent des labs de hacking pratiques et du contenu éducatif pour vous aider à développer des compétences réelles en sécurité.

Rencontrer l'équipe

Prêt à mettre cela en pratique?

Arrêtez de lire, commencez à hacker. De vraies machines, dans votre navigateur, gratuitement.

Commencer à Hacker Gratuitement
30 000+ Hackers Vrais labs Gratuit
Commencer Gratuitement ou résolvez le hack du jour, sans compte