Competições CTF: Como Entrar na Primeira em 2026

CTF & Practice
17 min de leitura
Competições CTF: Como Entrar na Primeira em 2026
Nesta página
  1. O que é uma competição CTF?
  2. Os três formatos de competição CTF
    1. Jeopardy: por onde começar
    2. Ataque-defesa: não para o seu primeiro evento
    3. King of the Hill e eventos mistos
  3. Como encontrar competições CTF no CTFtime
  4. Cinco competições CTF que valem o primeiro fim de semana
  5. Como é de verdade um fim de semana de CTF
    1. Por que os pontos não param de mudar
    2. Escreva sobre o que você resolveu
  6. Sozinho ou em equipe: como entrar
  7. Como se preparar para a sua primeira competição CTF
  8. Considerações legais e éticas
  9. Perguntas frequentes
  10. Seus próximos passos

Existe um abismo sobre o qual ninguém avisa. Você termina uma trilha de aprendizado, resolve vinte máquinas de treino e então abre o placar de uma competição CTF de verdade e trava. Os nomes dos desafios não dizem nada. A lista de categorias tem uma coisa chamada "pwn". Trezentas equipes já estão no placar e o relógio marca 46 horas restantes. Esse abismo é menor do que parece, e este guia trata de atravessá-lo. Se você quiser aquecer antes, a biblioteca de desafios da HackerDNA reproduz o mesmo ciclo de envio de flags no navegador, sem equipe e sem cronômetro.

A seguir: os três formatos de competição que você vai encontrar, como ler o CTFtime sem adivinhar, cinco eventos que realmente valem o primeiro fim de semana de um iniciante, como são as 48 horas hora a hora, e a preparação que compensa. Se você ainda está se perguntando o que é uma flag, comece pelo nosso guia de Capture The Flag para iniciantes e volte depois.

Resumo: uma competição CTF é uma disputa de hacking cronometrada em que você encontra strings escondidas chamadas flags dentro de sistemas propositalmente vulneráveis e as envia para marcar pontos. A maioria dos eventos é no formato jeopardy, online, gratuita e aberta a qualquer pessoa: você se inscreve no site do organizador, encontra o evento no CTFtime e joga sozinho ou em equipe. Sua primeira competição não é sobre colocação. É sobre resolver um desafio e ler os write-ups de todo o resto.

O que é uma competição CTF?

Uma competição CTF é uma disputa com tempo limitado na qual equipes marcam pontos extraindo flags escondidas em softwares intencionalmente vulneráveis. Uma flag é apenas uma string marcadora, normalmente no formato flag{something_here}, plantada onde só um ataque bem-sucedido a revela. Você cola no placar, o placar confere, e a pontuação da sua equipe sobe.

O formato é mais velho do que a maioria de quem joga. Segundo o histórico do formato na Wikipédia, o primeiro grande CTF de cibersegurança aconteceu na DEF CON em 1996, com serviços vulneráveis sob medida em um sistema compartilhado. Trinta anos depois, a mesma ideia se repete centenas de vezes por ano, quase sempre online e quase sempre de graça.

Aqui está o ponto que derruba os novatos: uma competição não é um curso. Nada é ensinado, nada é guiado e a maioria dos desafios não tem botão de dica. O que você recebe é um problema que alguém passou semanas projetando para ser solucionável e nada óbvio, mais um placar público provando que outros humanos resolveram. Essa combinação ensina mais rápido do que qualquer tutorial, e é exatamente por isso que recrutadores continuam perguntando sobre CTF.

Uma correção ao modelo mental com que você provavelmente chegou: competições não testam o que você memorizou. Todo mundo está lendo documentação e todo mundo está com quarenta abas abertas. O que se mede é a velocidade com que você sai de "esse binário faz algo estranho" para "esse binário confia em um campo de tamanho".

Os três formatos de competição CTF

Antes de se inscrever em qualquer coisa, saiba em qual dos três você está entrando. A diferença decide se um iniciante tem um bom fim de semana ou um fim de semana sofrido.

Jeopardy: por onde começar

Um quadro de desafios independentes separados por categorias, cada um valendo pontos. Você escolhe um, resolve, envia a flag e pega outro. Nada do que você faz afeta as outras equipes, nada quebra se você for dormir, e dá para resolver exatamente um desafio e ainda assim ter participado de uma competição de verdade.

Quase todo evento em que um iniciante deveria entrar é no formato jeopardy. As categorias são estáveis entre eventos: exploração web, criptografia, forense, engenharia reversa, exploração de binários e OSINT, com uma categoria diversa para o que sobra. Nossa análise das categorias de CTF e do que cada uma exige mostra por qual atacar primeiro.

Ataque-defesa: não para o seu primeiro evento

Cada equipe recebe uma cópia idêntica dos mesmos serviços vulneráveis. Você corrige os seus enquanto explora os de todo mundo, em rodadas, por horas. É o formato mais empolgante de assistir e a pior introdução possível, porque pune justamente o que falta a iniciantes: infraestrutura. São necessários exploits scriptados, envio automatizado de flags, captura de tráfego e um colega cuja única função é manter os serviços de pé.

A final da DEF CON CTF é o exemplo de referência, e a estrutura diz tudo: as eliminatórias da DEF CON CTF 2026 aconteceram de 22 a 24 de maio no formato jeopardy com 673 equipes, e só as melhores chegaram à final ataque-defesa na DEF CON em Las Vegas, em agosto. Ninguém entra pela porta da frente.

King of the Hill e eventos mistos

Híbridos. O King of the Hill entrega a mesma máquina para todo mundo e pontua cada minuto em que você mantém o root nela, o que implica expulsar os outros jogadores e mantê-los fora. Eventos mistos acoplam um quadro jeopardy a uma fase de ataque ao vivo. Vale experimentar os dois depois de alguns jeopardy nas costas e de saber como você trabalha sob pressão.

💻
Pratique agora: Hack This Site - um desafio web no estilo jeopardy com uma flag no final, para conhecer o ciclo enviar-e-pontuar antes que um placar de verdade esteja olhando. No navegador, sem instalação.

Como encontrar competições CTF no CTFtime

O CTFtime é o calendário e o sistema de ranking em que o mundo do CTF se apoia. Ele não hospeda desafios. Ele lista eventos, acompanha os resultados das equipes e atribui a cada evento um peso que alimenta um ranking global. Todo o resto decorre dessas três funções.

Abra a lista de eventos futuros e você recebe uma tabela: nome, data, formato, local, peso, observações. Quatro dessas colunas importam para você.

  • Formato indica jeopardy ou ataque-defesa. Filtre por jeopardy e você já eliminou a maioria dos eventos que estragariam o seu primeiro fim de semana.
  • Local mostra "On-line" ou uma cidade. Eventos online são abertos a qualquer pessoa com uma conta.
  • Peso é o multiplicador de dificuldade e prestígio do CTFtime, mais ou menos de 0 a 100. No fim de setembro de 2026, o quadro de eventos futuros trazia o ASIS CTF Finals com 99,38, o Hack.lu CTF com 94,74 e o HITCON CTF com 91,16, contra 24,71 do CubeCTF. Peso alto significa que os organizadores têm histórico e que os desafios serão brutais.
  • Observações é onde os organizadores sinalizam uma divisão para iniciantes, uma regra só para estudantes ou uma restrição por país. Leia antes de se inscrever, não depois.

Meu conselho, e ele vai no sentido contrário do que o ranking incentiva: nos seus três primeiros eventos, ignore qualquer coisa acima de peso 50. Um evento de peso 25 organizado por um clube universitário terá uma curva de dificuldade suave e um Discord prestativo. Um evento de peso 95 terá seis desafios, quatro dos quais ninguém resolve, e o "fácil" será uma exploração de heap.

Duas mecânicas valem a pena para você não ler o placar errado. A página de pontuação do CTFtime afirma que só os seus dez melhores resultados contam no ranking anual, e que os pontos de um evento dependem do peso dele, da sua pontuação em relação à do vencedor, da sua colocação e de quantas equipes pontuaram. Um meio de tabela em um evento pesado pode valer mais que um pódio em um evento leve. Os pesos vêm de votação pública entre equipes que competiram, e o FAQ do CTFtime proíbe organizadores e vencedores de votar no próprio evento.

Pegue também o link de Discord ou Matrix do evento, normalmente indicado na página do CTFtime. Esclarecimentos sobre desafios e avisos de indisponibilidade passam por lá, e perdê-los custa mais tempo do que qualquer ferramenta.

Cinco competições CTF que valem o primeiro fim de semana

Elas se repetem todo ano. As datas mudam, então trate o que vem abaixo como o formato do calendário e não como promessa, e confirme na página do organizador antes de planejar qualquer coisa.

CompetiçãoPeríodo habitualFormatoCustoBoa para
picoCTFMarço (9 a 19 de março de 2026)JeopardyGrátisIniciantes totais, estudantes
Fetch the Flag (Snyk)Fevereiro (12 e 13 de fevereiro de 2026)Jeopardy, 24 hGrátisPrimeiro evento cronometrado
HTB Cyber ApocalypseMeio do ano (24 a 29 de julho de 2026)Jeopardy, 120 hGrátisLeque enorme de categorias
Eliminatórias do CSAW CTFSetembro (18 a 20 de setembro de 2026)JeopardyGrátisEstudantes, um degrau real
Eliminatórias da DEF CON CTFMaio (22 a 24 de maio de 2026)JeopardyGrátisObservar, não vencer

O picoCTF é o que eu recomendo sem hesitar. O CyLab da Carnegie Mellon realizou o 13º picoCTF anual de 9 a 19 de março de 2026, voltado a alunos de ensino fundamental, médio e superior, e aberto globalmente. A dificuldade começa genuinamente baixa, os desafios continuam online para treino depois do evento (desde maio de 2026 na CyLab Security Academy da CMU, para onde o picoctf.org agora aponta), e a cultura de write-ups ao redor é enorme. Nosso guia detalhado do picoCTF cobre a plataforma a fundo.

O Fetch the Flag, organizado pela Snyk com o NahamSec, é a rampa de entrada de 24 horas mais limpa que conheço. A edição de 2026 aconteceu em 12 e 13 de fevereiro, de graça, com mais de 20 desafios em web, IA, cripto, pwn, engenharia reversa e forense, além de créditos CPE da ISC2. Um único dia é longo o bastante para parecer competição e curto o bastante para não destruir o seu sono.

O Cyber Apocalypse é o grande evento gratuito. A edição de 2026 da Hack The Box aconteceu de 24 a 29 de julho, 120 horas, equipes de 1 a 30 pessoas, com mais de 40 desafios em 12 categorias e faixa de dificuldade declarada de Very Easy a Insane. O nível Very Easy é real, e cinco dias permitem que você seja lento. O outro lado de uma premiação de 130 mil dólares é que toda equipe séria aparece, então não leia a sua colocação como veredito sobre o seu nível.

O CSAW CTF, conduzido pelo NYUSEC na NYU Tandon, é a competição estudantil clássica: eliminatórias em setembro (de 18 a 20 em 2026) e final em novembro. Mais difícil que o picoCTF, mas ainda assim feito para ensinar. As eliminatórias da DEF CON CTF entram nesta lista por um motivo só: inscreva-se, abra o quadro e passe uma hora entendendo por que você não resolve nada. É a calibração mais barata que existe no meio.

Como é de verdade um fim de semana de CTF

O evento abre, quase sempre em um horário inconveniente no seu fuso, e todos os desafios são liberados de uma vez. Este é o formato honesto das 48 horas seguintes.

  1. Primeiros 30 minutos: leia tudo. Não comece a resolver. Abra cada desafio, leia cada descrição, anote o valor em pontos e escreva os três que mais parecem algo que você já fez.
  2. Hora 1 a 4: o nível fácil cai. Desafios de aquecimento, uma cadeia de base64, uma listagem de diretório esquecida, um campo EXIF. Pegue todos. Ponto é ponto, e embalo conta.
  3. Hora 4 a 12: você bate no seu teto de verdade. É a parte que importa. Escolha um desafio médio e fique nele muito depois do ponto em que dá vontade de desistir.
  4. Hora 12 a 40: durma. Sério mesmo. O erro de iniciante mais comum é insistir até as 4 da manhã e ficar inútil o segundo dia inteiro.
  5. Últimas 2 horas: pare de abrir desafios novos. Organize suas anotações, porque elas estão prestes a virar o seu write-up.

Por que os pontos não param de mudar

A maioria dos placares modernos usa pontuação dinâmica: um desafio começa alto e cai conforme mais equipes o resolvem, então algo que vale 500 pontos na sexta pode valer 120 no domingo. É o placar medindo dificuldade por preferência revelada, e isso significa que um desafio ainda não resolvido no fim do evento vale mais do que aparenta. Muitos eventos também anunciam "first blood" para a primeira resolução, algo divertido de perseguir uma vez e péssimo como plano de fim de semana.

Escreva sobre o que você resolveu

Poucos dias depois da maioria dos eventos, as equipes publicam write-ups: relatos passo a passo de como cada desafio caiu. Leia os dos desafios que você não resolveu e publique os seus para os que resolveu, mesmo os fáceis, mesmo mal escritos.

Escrever obriga você a reconstruir por que o ataque funcionou em vez de apenas constatar que funcionou, e essa é a diferença entre um truque usado uma vez e uma técnica que é sua. Também é o melhor portfólio que um candidato autodidata pode montar. Na prática, um repositório com quinze write-ups honestos vence uma linha de currículo alegando experiência em CTF todas as vezes.

Sozinho ou em equipe: como entrar

A inscrição é por evento e sempre no site do próprio organizador. O CTFtime lista o evento e registra o resultado, mas a conta, a equipe e a senha você cria em outro lugar, em uma plataforma de placar diferente a cada vez.

Jogar sozinho é uma forma legítima de começar e, para um primeiro evento, eu diria que é até melhor. Você vê todos os desafios, não pode se esconder atrás de um colega mais forte e descobre onde realmente é fraco. O custo é o alcance: cinco resoluções onde uma equipe de cinco faz dezoito.

Quando quiser uma equipe, os caminhos em ordem aproximada de eficácia:

  • O Discord do evento. Quase todo CTF tem um canal de procura de equipe que lota nas primeiras horas.
  • Um clube de segurança universitário ou local. Colegas fixos, treino recorrente e normalmente uma divisão estudantil para entrar.
  • Dois amigos do seu nível. Subestimado. Três iniciantes dividindo web, cripto e forense aprendem mais rápido que um iniciante encostado em uma equipe forte que nunca toca em um desafio difícil.
  • Uma equipe estabelecida. Eles vão querer ver write-ups antes de responder. Veja a seção anterior.

Um detalhe administrativo do CTFtime: se você e seus colegas se inscreveram com nomes de equipe diferentes e querem juntar os resultados, o FAQ do CTFtime diz que o pedido de fusão passa por um formulário e precisa ser enviado em até duas semanas após o evento, e que equipes que participaram da mesma competição nunca podem ser fundidas. Resolva o nome da equipe antes da inscrição, não depois.

Como se preparar para a sua primeira competição CTF

Você não consegue preparar os desafios específicos. Você consegue perfeitamente preparar tudo em volta deles, e é aí que iniciantes perdem mais tempo.

Tenha um ambiente funcionando antes do evento, não durante. Uma máquina ou VM Linux que você realmente saiba usar, Python 3 com requests e pwntools instalados, o Burp Suite Community rodando e o CyberChef nos favoritos. Nosso apanhado das ferramentas para instalar antes de um CTF traz a lista completa. Instalar um descompilador na terceira hora de um evento de 48 horas é um jeito real e evitável de perder um desafio.

Construa os reflexos que se transferem. Mais ou menos em ordem de retorno sobre o tempo investido em um quadro jeopardy:

  • Fluência em codificações. Reconhecer base64, hexadecimal, ROT13 e codificação de URL de bate-pronto aparece em toda categoria.
  • A linha de comando do Linux. grep, strings, file, xxd e pipes resolvem mais desafios de forense do que qualquer ferramenta dedicada.
  • Básico de web. Requisições, cookies, parâmetros e como interceptá-los. Exploração web é a categoria mais acessível a iniciantes na maioria dos quadros.
  • Python suficiente para programar mal. Não código limpo. Um laço que dispara 200 requisições e imprime as que têm tamanho de resposta diferente.

Depois disso, faça uma repetição por dia em vez de maratonar na semana anterior. O Daily Hack gratuito da HackerDNA foi feito exatamente para isso: um desafio autocontido por dia, dez minutos, sem Docker e sem VPN. Se você quiser a teoria por trás junto com a prática, o curso Hacking 101 cobre os fundamentos que toda categoria supõe que você já tem.

Último ponto, e é mentalidade em vez de habilidade. Defina sua condição de sucesso antes do evento começar, e defina baixo: uma flag. Iniciantes que entram mirando colocação desistem no sábado à tarde. Iniciantes que entram mirando uma flag conseguem a flag, seguem curiosos e voltam no evento seguinte.

Última verificação: setembro de 2026. Datas confirmadas na página oficial de cada organizador e nas fichas de evento do CTFtime.

Considerações legais e éticas

Lembrete essencial: a sua autorização em uma competição CTF cobre a infraestrutura de desafios que os organizadores entregaram, e nada além disso. Sempre obtenha autorização escrita explícita antes de testar qualquer sistema.

O limite é mais nítido em competição do que em laboratório de treino, porque há outras pessoas na rede. Regras padrão em praticamente todo evento:

  • Não atacar o placar, a infraestrutura dos organizadores nem as máquinas de outras equipes, a menos que o formato diga explicitamente para fazer isso.
  • Nada de negação de serviço, inclusive acidental. Fuzzing sem limite de taxa contra um contêiner de desafio é a forma mais comum de iniciantes serem desclassificados.
  • Nada de compartilhar ou vender flags. Os placares detectam, e o banimento segue você de evento em evento.
  • Reporte soluções não previstas aos organizadores em vez de explorá-las em silêncio. Em geral eles agradecem publicamente.
  • As técnicas aprendidas aqui só são legais fora do evento contra sistemas que você possui ou tem permissão escrita para testar.

Leia a página de regras de cada evento. Elas são curtas, e os detalhes variam: alguns eventos permitem scanners automatizados, outros proíbem por completo, e outros restringem os prêmios por idade ou país.

Perguntas frequentes

As competições CTF são gratuitas?

A maioria das mais conhecidas é. picoCTF, CSAW CTF, as eliminatórias da DEF CON CTF, o Cyber Apocalypse da Hack The Box e o Fetch the Flag da Snyk tiveram entrada gratuita em 2026. Existem eventos pagos ou por convite, sobretudo finais presenciais e competições corporativas. Confira a ficha no CTFtime e a página de regras do organizador antes de se inscrever.

Preciso de uma equipe para competir em um CTF?

Não. Quase todo evento jeopardy online aceita equipe de uma pessoa, e muita gente joga sempre sozinha. Equipes pontuam mais porque paralelizam categorias, não porque a inscrição individual seja restrita. Se você quiser colegas, o Discord do evento quase sempre tem um canal de procura de equipe.

Que nível eu preciso ter na primeira competição CTF?

Menos do que você imagina. Se você sabe usar um terminal Linux, ler uma requisição HTTP e escrever um script curto em Python, consegue resolver o nível mais baixo da maioria dos quadros jeopardy. Eventos com foco explícito em iniciantes, o picoCTF acima de todos, são feitos para quem nunca competiu.

Quanto tempo dura uma competição CTF?

Normalmente 24 ou 48 horas, de uma manhã de fim de semana até a noite seguinte. Algumas duram bem mais: o Cyber Apocalypse 2026 da Hack The Box durou 120 horas em cinco dias. Eventos voltados a iniciantes às vezes se estendem por uma semana ou mais, e o picoCTF 2026 aconteceu de 9 a 19 de março.

O que significa o número de peso no CTFtime?

É um multiplicador, mais ou menos de 0 a 100, que escala quantos pontos de ranking um evento concede. Os pesos são definidos por votação entre equipes que competiram e, segundo o FAQ do CTFtime, organizadores e a equipe vencedora não podem votar no próprio evento. Trate o peso como aviso de dificuldade: acima de 50, espere desafios escritos para equipes experientes.

Competições CTF ajudam a conseguir emprego em cibersegurança?

A competição em si é um sinal fraco. Os write-ups que você publica depois são um sinal forte, porque mostram como você raciocina diante de um problema desconhecido em vez de quais ferramentas sabe citar. Um repositório público de write-ups honestos, incluindo tentativas fracassadas, é a coisa mais útil que um candidato autodidata pode construir.

O que fazer se eu não resolver nada?

Vá até o fim do evento mesmo assim e depois leia os write-ups do desafio que você quase resolveu. Resolva você mesmo em seguida usando o write-up como dica, não como script. Dois ou três ciclos desses e o próximo evento terá outra cara, o que é o caminho normal e não um atalho.

Seus próximos passos

Entrar na sua primeira competição CTF é uma decisão menor do que parece. Escolha um evento jeopardy abaixo de peso 50, inscreva-se sozinho, mire em uma flag, durma na noite de sábado e escreva sobre o que resolveu. Essa sequência funciona, e funciona já na primeira tentativa.

Daqui até o evento, mantenha as mãos em movimento. A biblioteca de desafios da HackerDNA entrega o mesmo ciclo de caça à flag em web, cripto, forense e escalada de privilégios, com um caminho guiado quando um desafio deixa de fazer sentido, e os daily hacks mantêm uma repetição de dez minutos na agenda. Tudo roda no navegador, sem VM para montar e sem VPN para configurar, e o plano gratuito não pede cartão de crédito. Resolva um hoje, e o placar da sua primeira competição vai parecer bem menos um muro.

HackerDNA Team

Equipe HackerDNA

Escrito pela equipe HackerDNA - profissionais de cibersegurança que criam labs práticos de hacking e conteúdo educativo para ajudar você a desenvolver habilidades reais em segurança.

Conhecer a Equipe

Pronto para colocar isso em prática?

Pare de ler, comece a hackear. Máquinas reais, no seu navegador, grátis.

Comece a Hackear Grátis
30.000+ Hackers Labs reais Grátis
Comece Grátis ou resolva o hack de hoje, sem conta