PicoCTF : guide du débutant 2026 pour le meilleur CTF gratuit

CTF & Practice
16 min de lecture
PicoCTF : guide du débutant 2026 pour le meilleur CTF gratuit
Sur cette page
  1. 🎯 Qu'est-ce que PicoCTF ?
    1. Qu'est-ce qu'un CTF ?
  2. 📅 Compétition PicoCTF 2026 : Dates, Règles et Prix
  3. 📂 Catégories de Défis PicoCTF
  4. 🚀 Comment Débuter avec PicoCTF
    1. Votre Premier Défi : À Quoi Il Ressemble Vraiment
    2. Outils Essentiels à Installer
  5. ⚔️ PicoCTF vs Autres Plateformes CTF
    1. Quand Utiliser Chaque Plateforme
  6. 💡 Conseils pour Résoudre les Défis PicoCTF
  7. 📈 Après PicoCTF : Quelle Est la Suite ?
    1. Signes Que Vous Êtes Prêt à Monter en Niveau
    2. Prochaine Étape : Labs de Hacking Réels
    3. Compétences à Développer Ensuite
  8. ❓ Questions Fréquemment Posées
  9. ⚖️ Considérations Légales et Éthiques
  10. 🎯 Commencez Votre Parcours CTF

Votre premier flag n'est souvent qu'à une commande : un fichier, un appel à strings, et picoCTF{...} défile sous vos yeux. PicoCTF est la plateforme capture-the-flag gratuite de l'Université Carnegie Mellon construite autour de ce moment, et elle reste le meilleur CTF gratuit pour débutants parce qu'elle enseigne les bases que les autres plateformes supposent acquises.

Elle convient aussi bien à un lycéen qu'à un étudiant ou à quelqu'un en reconversion : gratuite, sans prérequis. Si vous n'avez jamais soumis de flag, le lab Capture the Flag 101 vous guide pour en trouver et en soumettre un en quelques minutes, et notre guide CTF pour débutants couvre les CTF en général. Ce guide porte sur PicoCTF en particulier : où se connecter depuis son déménagement, la compétition picoCTF 2026, les défis à résoudre en premier et la suite une fois que vous l'aurez dépassé.

TL;DR : PicoCTF est une plateforme capture-the-flag gratuite et accessible aux débutants, gérée par le CyLab de l'Université Carnegie Mellon. Depuis mai 2026, elle fait partie de la CyLab Security Academy (cylabacademy.org), où les anciens comptes picoCTF fonctionnent toujours. Commencez par les défis General Skills, puis passez à la cryptographie, au web, à la forensics et à la rétro-ingénierie. La compétition annuelle a lieu chaque mois de mars ; picoCTF 2026 s'est tenu du 9 au 19 mars.

Où est passé picoCTF ? Le 8 mai 2026, picoCTF.org est devenu la CyLab Security Academy, la plateforme gratuite d'apprentissage de la cybersécurité de Carnegie Mellon, animée par la même équipe. Les comptes picoCTF créés avant cette date s'y connectent avec leur progression, leurs succès et leur historique intacts, et les défis d'entraînement comme la compétition annuelle continuent. Si un ancien lien picoCTF vous mène ailleurs que prévu, passez par la CyLab Security Academy.

PicoCTF en un coup d'œil

  • Coût : gratuit pour tous, aucune offre payante
  • Bibliothèque d'entraînement : plus de 500 défis, disponibles toute l'année
  • Compétition : une fois par an en mars, ouverte à tous dès 13 ans
  • Niveau : pensé pour les débutants complets, du collège à l'âge adulte

🎯 Qu'est-ce que PicoCTF ?

PicoCTF est une compétition capture-the-flag gratuite et une plateforme d'entraînement disponible toute l'année, créée par les chercheurs en sécurité du CyLab de l'Université Carnegie Mellon. Elle enseigne la cybersécurité aux débutants complets à travers plus de 500 énigmes de hacking autonomes, organisées par catégorie et difficulté pour développer vos compétences dans un ordre réfléchi.

La plateforme a démarré en 2013 comme compétition pour lycéens et touche aujourd'hui plus d'un million d'apprenants, du collège à l'âge adulte. La plupart des plateformes CTF supposent que vous savez déjà utiliser un terminal, décoder du Base64 ou lire une capture de paquets. PicoCTF, non. C'est précisément ce choix de conception qui explique pourquoi elle apparaît sur presque toutes les listes "comment se lancer dans le hacking". Depuis la fermeture de CyberStart en 2024, c'est aussi le remplaçant le plus proche pour les élèves qui y jouaient, et notre guide des alternatives à CyberStart la compare aux autres options.

🆓 Complètement Gratuit

Pas de niveaux premium, pas de paywall, pas de limitations "essai gratuit". Chaque défi est disponible pour tous. Carnegie Mellon le gère comme un programme éducatif financé par des sponsors et des subventions, pas comme une entreprise.

🎓 Conception Éducative

Créé pour les lycéens et étudiants sans expérience préalable. Les défis incluent des indices, des ressources d'apprentissage et une progression graduelle en difficulté.

📅 Pratique Toute l'Année

La bibliothèque d'entraînement picoGym compte plus de 500 défis disponibles 24/7. La compétition de chaque printemps en ajoute de nouveaux, mais vous pouvez pratiquer à tout moment.

🏆 Vraie Compétition

La compétition annuelle PicoCTF réunit chaque mois de mars des élèves et étudiants du monde entier. Idéal pour enrichir votre CV et vivre la culture compétitive des CTF.

Qu'est-ce qu'un CTF ?

Une compétition Capture The Flag (CTF) vous met au défi de résoudre des énigmes de sécurité pour trouver des "drapeaux" cachés, qui sont généralement des chaînes comme picoCTF{exemple_drapeau_ici}. Chaque défi enseigne un concept spécifique : décrypter des messages, exploiter des vulnérabilités web, analyser des fichiers, ou faire de l'ingénierie inverse de programmes.

Les CTF sont la façon dont de nombreux professionnels de la sécurité ont d'abord appris le hacking. Ils offrent des environnements sûrs et légaux pour pratiquer des techniques d'attaque qui seraient illégales à tester sur de vrais systèmes. PicoCTF fonctionne au format "jeopardy" : un tableau de défis indépendants, chacun valant des points, que vous pouvez tenter dans n'importe quel ordre. Il n'y a pas d'adversaire à attaquer ni de tableau de score partagé à saboter, ce qui est exactement ce que vous voulez quand vous apprenez encore à quoi ressemble un drapeau.

En pratique, le drapeau n'est qu'une chaîne que vous soumettez pour marquer les points. Pour PicoCTF, il suit le format picoCTF{...}, et le moment où vous collez votre premier drapeau dans la case réponse et voyez le défi passer au vert est le moment où tout s'éclaire. Certains drapeaux sont en évidence dans un fichier ; d'autres n'apparaissent qu'après avoir décodé quelque chose, exploité un bug ou amené un programme à afficher une valeur qu'il n'était pas censé révéler.

💻
Pratiquez maintenant : Linux Fundamentals Practice - connectez-vous en SSH au poste abandonné d'un développeur et utilisez ls -la, find et grep pour retrouver le secret qu'il a caché, les mêmes réflexes en ligne de commande que la catégorie General Skills de PicoCTF.

📅 Compétition PicoCTF 2026 : Dates, Règles et Prix

picoCTF 2026 s'est déroulé du 9 mars 2026 (12 h, heure de l'Est américain) au 19 mars 2026 (15 h), avec des inscriptions ouvertes du 1er février au 16 mars. C'était la 13e année de la compétition et, comme chaque édition, l'inscription était gratuite.

  • Qui peut jouer : toute personne de 13 ans ou plus, partout dans le monde (autorisation parentale avant 18 ans). Les équipes comptent de 1 à 5 membres.
  • Qui peut gagner des prix : les prix en argent et une éventuelle visite du campus de CMU à Pittsburgh sont réservés aux meilleures équipes dont tous les membres sont scolarisés dans un collège ou un lycée américain. Les autres profitent quand même du classement mondial et des défis.
  • Format : style jeopardy, avec de nouveaux défis en compétences générales, cryptographie, web, forensics, rétro-ingénierie et exploitation binaire.
  • Après l'événement : les défis de la compétition rejoignent la bibliothèque d'entraînement, pour rejouer les éditions passées à votre rythme.

Et picoCTF 2027 ? En septembre 2026, Carnegie Mellon n'a pas encore annoncé les dates de la prochaine édition. Toutes les compétitions récentes ont eu lieu en mars, avec des inscriptions ouvertes quelques semaines avant : surveillez le site de la CyLab Security Academy dès janvier.

📂 Catégories de Défis PicoCTF

PicoCTF organise les défis en catégories couvrant les domaines principaux de la cybersécurité. Chacune entraîne un ensemble de compétences distinct, et la valeur n'est pas le drapeau lui-même mais la technique que vous conservez ensuite. Les Compétences Générales développent l'aisance en ligne de commande, ce dont dépend discrètement toute autre catégorie. La Cryptographie vous apprend à reconnaître un encodage ou un chiffre au premier coup d'œil, pour cesser de deviner et commencer à identifier. L'Exploitation Web change votre façon de lire une requête : vous commencez à remarquer le cookie, le champ de formulaire caché, le paramètre auquel le développeur a fait confiance. La Forensics entraîne la patience face aux données désordonnées, et l'exploitation binaire comme la rétro-ingénierie vous forcent à penser au niveau où la machine s'exécute réellement. La CyLab Security Academy a depuis ajouté des catégories IA et Blockchain, mais voici les six catégories de base que vous rencontrerez :

🖥️ Compétences Générales

Commencez ici. Bases de la ligne de commande Linux, manipulation de fichiers, scripts et utilisation d'outils. Ces fondamentaux sont des prérequis pour tout le reste.

Compétences : Terminal, grep, pipes, bases Python

🔐 Cryptographie

Cassage de chiffres, encodage/décodage, concepts de cryptographie moderne. Apprenez à reconnaître et casser César, RSA, XOR, et plus encore.

Compétences : Base64, hex, identification de chiffres

🌐 Exploitation Web

Attaque d'applications web. Injection SQL, XSS, manipulation de cookies, traversée de répertoires et contournements d'authentification.

Compétences : HTTP, cookies, attaques web de base

🔍 Forensics

Analyse de fichiers, images, captures réseau et dumps mémoire pour trouver des données cachées. Apprenez la stéganographie, le carving de fichiers et l'analyse de preuves.

Compétences : Analyse de fichiers, Wireshark, métadonnées

⚙️ Exploitation Binaire

Attaques bas niveau sur des programmes compilés. Dépassements de tampon, format strings et corruption mémoire. Plus avancé, nécessite des connaissances en C.

Compétences : C, bases d'assembleur, GDB

🔧 Rétro-ingénierie

Démonter des programmes compilés pour comprendre leur fonctionnement. Analyser des exécutables pour trouver des drapeaux cachés dans la logique.

Compétences : Désassemblage, Ghidra, analyse logique

🎯 Progression recommandée : Compétences Générales → Cryptographie → Exploitation Web → Forensics → Rétro-ingénierie → Exploitation Binaire. Cet ordre développe progressivement les connaissances, chaque catégorie vous préparant pour la suivante.

🚀 Comment Débuter avec PicoCTF

Commencer est simple. Voici un guide étape par étape :

  1. Créez un Compte Gratuit Rendez-vous sur la CyLab Security Academy, la nouvelle maison de picoCTF, et inscrivez-vous. Vous avez un compte picoCTF créé avant le 8 mai 2026 ? Connectez-vous avec lui. Utilisez un vrai email ; vous en aurez besoin pour récupérer votre mot de passe.
  2. Ouvrez les Défis d'Entraînement La bibliothèque d'entraînement, longtemps appelée picoGym, regroupe tous les défis disponibles toute l'année. Ouvrez la section des défis depuis la navigation principale.
  3. Commencez par Compétences Générales Filtrez par catégorie et sélectionnez "General Skills". Commencez par les défis qui rapportent le moins de points : les points reflètent la difficulté.
  4. Lisez Attentivement, Utilisez les Indices Les descriptions des défis contiennent souvent des indices. N'ayez pas peur d'utiliser le système d'indices ; l'apprentissage est l'objectif, pas la souffrance.
  5. Progressez vers des Catégories Plus Difficiles Une fois que vous avez complété 10-15 défis de Compétences Générales, passez à la Cryptographie ou l'Exploitation Web selon vos intérêts.

Votre Premier Défi : À Quoi Il Ressemble Vraiment

Un premier défi typique de Compétences Générales vous remet un fichier et une description d'une ligne du genre "le drapeau est quelque part là-dedans". Vous le téléchargez, et votre instinct est de l'ouvrir dans un éditeur de texte. Ça marche parfois. Mais le plus souvent, la réponse vient de trois commandes exécutées dans l'ordre.

Lancez d'abord file mystery pour savoir ce que vous tenez vraiment : un fichier texte, une archive gzip, un PNG, un binaire ELF. Puis lancez strings mystery pour extraire toutes les séquences imprimables, et redirigez le résultat vers grep pour trouver le drapeau sans faire défiler : strings mystery | grep picoCTF. Si ça affiche le drapeau, c'est terminé. Sinon, les données sont cachées derrière une couche d'encodage, et vous passez à CyberChef pour la retirer. Cette boucle trouver-puis-décoder, file vers strings vers grep, résout une part étonnante du tableau du début et entraîne la mémoire musculaire que vous utiliserez ensuite sur toutes les plateformes.

Outils Essentiels à Installer

De nombreux défis nécessitent des outils au-delà d'un navigateur web. Configurez ces bases (notre guide des outils CTF couvre la panoplie complète) :

  • Environnement Linux : WSL sur Windows, Linux natif, ou une VM. Les outils locaux battent n'importe quel shell dans le navigateur dès que vous prenez le rythme.
  • Python : De nombreux défis nécessitent des scripts. Python 3 avec des bibliothèques courantes (pwntools, requests) est essentiel.
  • CyberChef : Le "couteau suisse" pour l'encodage/décodage. Mettez en favoris gchq.github.io/CyberChef.
  • Ghidra : Outil gratuit de rétro-ingénierie par la NSA. Nécessaire pour les défis de rétro-ingénierie et certains défis binaires.
  • Wireshark : Analyseur de paquets réseau pour les défis de forensics impliquant des captures réseau.

💡 Astuce pro : PicoCTF propose depuis longtemps un « webshell » dans le navigateur avec les outils courants préinstallés. Utilisez-le au début, puis passez à votre propre environnement à mesure que vous prenez vos marques.

⚔️ PicoCTF vs Autres Plateformes CTF

PicoCTF n'est pas la seule option pour apprendre la sécurité. Voici comment il se compare aux autres plateformes populaires :

Plateforme Coût Difficulté Idéal Pour
PicoCTF Gratuit Débutant Étudiants, première expérience CTF
HackerDNA Offre gratuite ; Pro dès 10,19 $/mois en annuel Tous niveaux Labs de hacking réalistes dans le navigateur, sans VPN
Hack The Box Offre gratuite ; VIP+ 25 $/mois Intermédiaire Chercheurs d'emploi, pentesting réaliste
TryHackMe Offre gratuite ; Premium 16,99 $/mois Débutant Parcours d'apprentissage guidés

Vous préférez les wargames en ligne de commande à un tableau de défis ? Notre guide OverTheWire Bandit est le complément naturel du parcours General Skills de PicoCTF.

Quand Utiliser Chaque Plateforme

Commencez par PicoCTF

Parfait pour les débutants absolus. Apprenez les fondamentaux à travers des défis de style énigme. Pas de coût, pas de pression. Développez votre confiance avant de passer à des plateformes plus difficiles.

Montez en Niveau avec HackerDNA

Quand vous êtes prêt pour du vrai hacking. Passez des énigmes aux machines vulnérables réelles. Pratiquez les techniques que vous utiliserez dans des emplois de tests d'intrusion.

💡 Progression commune : PicoCTF (apprendre les bases) → Labs HackerDNA (pratique réaliste) → Certifications (OSCP, CEH) → Pentesting professionnel. Chaque étape s'appuie sur la précédente.

💡 Conseils pour Résoudre les Défis PicoCTF

Bloqué sur des défis ? Ces stratégies vous aideront à résoudre plus de drapeaux et à apprendre plus vite :

  • 📖 Lisez attentivement la description. Les descriptions de défis contiennent souvent des indices. Le titre, le texte et les fichiers joints fournissent tous des indices. Ne survolez pas.
  • 🔍 Recherchez les messages d'erreur sur Google. Si un outil donne une erreur ou si vous ne comprenez pas quelque chose, recherchez-le. Quelqu'un a probablement résolu le même problème avant.
  • 🧪 Utilisez CyberChef généreusement. Quand vous voyez du texte étrange, mettez-le dans CyberChef et essayez des opérations courantes : Base64, décodage hex, ROT13, décodage URL. Enchaînez les opérations jusqu'à ce que quelque chose de lisible apparaisse.
  • 🖥️ Maîtrisez les commandes Linux de base. De nombreux défis nécessitent grep, cat, strings, file, xxd et d'autres outils en ligne de commande. Apprenez-les bien ; ils apparaissent constamment.
  • 🎯 Ne sautez pas Compétences Générales. Même s'ils semblent ennuyeux, ces défis enseignent les fondamentaux dont vous aurez besoin partout ailleurs. Complétez-les tous avant de passer à autre chose.
  • 💭 Utilisez les indices sans culpabilité. L'objectif est l'apprentissage, pas de prouver que vous pouvez tout résoudre sans aide. Les indices sont là pour vous aider à apprendre ; utilisez-les et comprenez pourquoi la solution fonctionne.
  • 📝 Prenez des notes. Documentez comment vous avez résolu chaque défi. Vous référencerez ces notes plus tard quand des problèmes similaires apparaîtront dans des défis plus difficiles ou sur d'autres plateformes.

🧠 L'état d'esprit d'apprentissage : C'est normal de galérer. C'est normal de consulter des writeups après avoir essayé pendant un moment. L'objectif n'est pas de tout résoudre de manière indépendante. C'est d'apprendre des techniques que vous pourrez appliquer la prochaine fois. Chaque défi que vous résolvez, avec ou sans aide, vous enseigne quelque chose de nouveau.

📈 Après PicoCTF : Quelle Est la Suite ?

Vous avez terminé les défis PicoCTF les plus faciles et êtes prêt pour plus ? Une suite naturelle est un événement en direct, et notre guide pour participer à sa première compétition CTF couvre CTFtime, les formats et le fonctionnement des équipes. Voici comment continuer votre parcours :

Signes Que Vous Êtes Prêt à Monter en Niveau

  • Vous pouvez résoudre la plupart des défis de 100-200 points sans indices
  • Vous comprenez la cryptographie de base, les attaques web et la forensics
  • Vous êtes à l'aise avec la ligne de commande Linux et Python de base
  • Vous voulez pratiquer sur des environnements plus réalistes

Prochaine Étape : Labs de Hacking Réels

Les défis PicoCTF sont des énigmes : des problèmes auto-contenus avec des solutions claires. Le vrai test d'intrusion est différent. Vous devez énumérer les systèmes, chaîner les vulnérabilités et penser comme un attaquant contre une infrastructure réaliste.

🎯 Labs HackerDNA

Des labs de hacking réalistes avec de vraies machines vulnérables, directement dans votre navigateur. Pratiquez la chaîne d'attaque complète : reconnaissance, exploitation, escalade de privilèges et post-exploitation.

Idéal pour : Passer des énigmes CTF aux compétences réelles de pentesting

🏆 Défis HackerDNA

Des défis de style CTF qui font le pont entre les énigmes débutants et l'exploitation avancée. Plus réalistes que PicoCTF, mais toujours guidés.

Idéal pour : Continuer la pratique CTF à un niveau supérieur

Compétences à Développer Ensuite

  • Énumération réseau : Apprenez nmap, brute-forcing de répertoires, identification de services
  • Exploitation web approfondie : SQLi, XSS, SSRF, attaques de téléchargement de fichiers contre de vraies applications
  • Escalade de privilèges : Techniques de post-exploitation Linux et Windows
  • Active Directory : Essentiel pour le pentesting réel et les certifications comme OSCP

Développez ces compétences avec le chapitre reconnaissance et OSINT de Hacking 101 et la pratique en lab. Les techniques que vous avez apprises dans PicoCTF sont des blocs de construction ; maintenant il est temps de les appliquer contre des cibles réalistes.

❓ Questions Fréquemment Posées

PicoCTF est-il vraiment gratuit ?

Oui, 100 % gratuit. Pas d'offre premium, pas de paywall, pas de période d'essai. Carnegie Mellon le gère comme un programme éducatif financé par des sponsors, des fondations et des subventions : tous les défis, les indices et l'inscription à la compétition sont gratuits pour tout le monde.

Où se connecter à picoCTF aujourd'hui ?

Sur la CyLab Security Academy (cylabacademy.org). picoCTF.org est devenu l'Academy le 8 mai 2026, et les comptes créés avant cette date s'y connectent avec leur progression intacte. Les nouveaux joueurs s'inscrivent directement sur l'Academy.

Pour quel âge PicoCTF est-il conçu ?

PicoCTF vise les collégiens, lycéens et étudiants, mais tout le monde peut s'entraîner, et beaucoup d'adultes en reconversion y font leurs premiers pas. Pour participer à la compétition annuelle, il faut avoir au moins 13 ans ; les prix sont réservés aux élèves inscrits dans un collège ou un lycée américain.

Ai-je besoin d'expérience en programmation ?

Pas pour commencer. Les défis General Skills enseignent les bases, et vous apprenez Python en chemin. L'exploitation binaire et la rétro-ingénierie demandent davantage de programmation, mais vous y arrivez progressivement.

PicoCTF peut-il m'aider à trouver un emploi ?

PicoCTF pose des bases solides mais ne suffit pas à lui seul pour décrocher un poste. Voyez-le comme un point de départ, puis passez à des labs réalistes et à des certifications reconnues par les employeurs (Security+, CEH, OSCP).

Quand a lieu la compétition annuelle PicoCTF ?

En mars ces dernières années : picoCTF 2026 s'est déroulé du 9 au 19 mars 2026. Les dates de 2027 n'étaient pas annoncées en septembre 2026. Les défis d'entraînement restent ouverts toute l'année, et ceux des compétitions passées rejoignent la bibliothèque d'entraînement après chaque édition.

⚖️ Considérations Légales et Éthiques

Les défis PicoCTF sont conçus pour être attaqués : tout ce que vous faites sur la plateforme est autorisé. Les mêmes techniques ne le sont pas sur des systèmes qui ne vous appartiennent pas. Gardez votre pratique sur les plateformes CTF et les labs prévus pour ça, et ne lancez jamais un scan, un exploit ou une attaque par force brute contre un vrai site « juste pour voir ».

Rappel essentiel : obtenez toujours une autorisation écrite explicite avant de tester un système. Pendant la compétition, respectez aussi le règlement : pas d'attaque contre le tableau des scores ou l'infrastructure, et pas de partage de flags avec d'autres équipes.

Dernière vérification : septembre 2026 (détails de la compétition sur picoctf.org, migration de la plateforme sur cylabacademy.org, prix des concurrents sur leurs pages tarifs).

🎯 Commencez Votre Parcours CTF

PicoCTF reste le point de départ gratuit le plus propre en cybersécurité : plus de 500 énigmes qui enseignent Linux, la cryptographie, les attaques web et la forensics un flag à la fois, désormais sous le nom de CyLab Security Academy.

  1. Créez votre compte gratuit sur la CyLab Security Academy (ou connectez-vous avec votre ancien compte picoCTF)
  2. Bouclez les défis General Skills en premier
  3. Passez à la Cryptographie et à l'Exploitation Web
  4. Attaquez de vraies machines avec les labs de hacking de HackerDNA quand les énigmes deviennent trop faciles

🚀 Vous maîtrisez les bases de PicoCTF ? Essayez les défis HackerDNA : dans le navigateur, sans VPN, et un pas de plus vers le vrai test d'intrusion. Commencez avec l'offre gratuite de HackerDNA, sans carte bancaire.

HackerDNA Team

Équipe HackerDNA

Écrit par l'équipe HackerDNA - des professionnels de la cybersécurité qui créent des labs de hacking pratiques et du contenu éducatif pour vous aider à développer des compétences réelles en sécurité.

Rencontrer l'équipe

Prêt à mettre cela en pratique?

Arrêtez de lire, commencez à hacker. De vraies machines, dans votre navigateur, gratuitement.

Commencer à Hacker Gratuitement
30 000+ Hackers Vrais labs Gratuit
Commencer Gratuitement ou résolvez le hack du jour, sans compte