CyberPatriot é a competição em que alunos do ensino fundamental e médio param de ler sobre segurança e começam a colocá-la em prática. Sua equipe recebe uma máquina Windows e uma máquina Linux que alguém sabotou em silêncio, e vocês têm quatro horas para encontrar senhas fracas, administradores indevidos, serviços abertos e malware escondido antes que o tempo acabe. Boa parte do trabalho depende de uma única habilidade: saber quem deve ter acesso a um sistema e o que cada pessoa pode fazer nele. Para sair na frente ainda esta semana, faça o capítulo sobre usuários, grupos e permissões no Linux da HackerDNA. Ele cobre exatamente os arquivos e comandos que você vai usar na sua primeira rodada.
Este guia explica como o CyberPatriot funciona, como é a temporada 2026-27 (CyberPatriot 19), o que as imagens realmente testam e como se preparar sem quebrar as regras. Ele foi escrito para alunos e novos técnicos que nunca viram uma imagem de competição.
TL;DR: CyberPatriot é a competição nacional de defesa cibernética para jovens da Air & Space Forces Association, nos Estados Unidos. Equipes de dois a seis alunos protegem máquinas virtuais Windows e Linux e respondem a desafios de redes da Cisco, em uma rodada de quatro horas por mês, de outubro a janeiro. As inscrições do CyberPatriot 19 foram prorrogadas até 8 de outubro de 2026, a Rodada 1 acontece de 22 a 25 de outubro, e as melhores equipes viajam com tudo pago para a Final Nacional em Maryland, em março de 2027.
O que é o CyberPatriot?
CyberPatriot é o National Youth Cyber Education Program, criado pela Air & Space Forces Association (AFA) para incentivar alunos da educação infantil ao ensino médio a seguir carreiras em cibersegurança e áreas STEM. O evento principal é a National Youth Cyber Defense Competition, que o programa chama de "the nation's largest cyber defense competition", a maior competição de defesa cibernética do país.
Os números confirmam isso. O programa começou como projeto piloto em 2009, e a temporada CyberPatriot 18 (2025-26) abriu com 4.787 equipes inscritas, segundo o resumo oficial da temporada.
A premissa é simples. Sua equipe faz o papel de profissionais de TI recém-contratados em uma pequena empresa. O administrador anterior deixou tudo bagunçado, e a missão de vocês é proteger os sistemas mantendo em funcionamento os serviços de que a empresa precisa. Essa segunda parte importa muito mais do que os iniciantes imaginam, e vamos voltar a ela.
As equipes competem em uma das três divisões e nunca enfrentam equipes de outra divisão:
| Divisão | Quem pode participar | Taxa por equipe (CP19) |
|---|---|---|
| Open | Alunos do ensino médio de escolas, programas de ensino domiciliar, grupos de escoteiros, Boys and Girls Clubs, ACMs (YMCA) e outras organizações juvenis aprovadas | US$ 225 |
| All Service | Alunos do ensino médio em programas JROTC do Exército, Marinha, Fuzileiros Navais, Força Aérea, Força Espacial ou Guarda Costeira, na Civil Air Patrol ou no Naval Sea Cadet Corps | Isenta automaticamente |
| Middle School | Alunos dos anos finais do ensino fundamental, dos mesmos tipos de organização da divisão Open | US$ 175 |
Escolas Title I podem pedir isenção da taxa, e as taxas são dispensadas a pedido para equipes formadas só por meninas. Fonte: a página de calendário e taxas do CyberPatriot.
Como funciona uma rodada do CyberPatriot
Toda rodada online segue o mesmo ritmo, e a logística deixa de assustar depois da primeira.
- Baixe cedo. Na segunda-feira antes da rodada, o técnico recebe os links das imagens das máquinas virtuais. São arquivos grandes, então baixe com dias de antecedência e confira o checksum MD5.
- Receba a senha. Na quinta-feira às 9h (horário do leste dos EUA), chega o e-mail "StartEx" com a senha que desbloqueia as imagens.
- Escolha suas quatro horas. As equipes escolhem um bloco contínuo de quatro horas entre a manhã de quinta e a noite de domingo. O relógio começa a contar no momento em que você liga a primeira imagem, não quando você se sente pronto.
- Digite seu ID único. Cada imagem pede o identificador de 12 caracteres da equipe para que o servidor de pontuação saiba quem vocês são.
- Corrija, pontue, repita. Um relatório de pontuação na área de trabalho se atualiza enquanto vocês trabalham. Corrija uma vulnerabilidade pontuável e os pontos aparecem. Deixe o sistema menos seguro e os pontos somem.
Uma equipe pode ter até seis alunos, mas só cinco competem ao mesmo tempo, com uma substituição permitida por rodada. Cada rodada tem duas partes: o Network Security Challenge (as imagens dos sistemas operacionais) e o Cisco Networking Challenge, um quiz junto com uma simulação de rede no Packet Tracer, no site NetAcad da Cisco.
Veja como é a pontuação da Rodada 1 do CyberPatriot 19 para as equipes Open e All Service:
| Desafio | Pontos |
|---|---|
| Imagem Windows 11 | 100 |
| Imagem Linux Mint 21 | 100 |
| Quiz de redes Cisco (módulos 3 a 7) | 10 |
| Exercício no Packet Tracer (módulos 1 a 7) | 20 |
| Total | 230 |
Repare nessa divisão. As imagens valem 200 dos 230 pontos, e é por isso que a maior parte deste guia fala delas. As rodadas seguintes acrescentam Windows Server 2022 e Debian 12, e as semifinais trazem FreeBSD e um desafio web para os níveis mais altos.
Dois detalhes da pontuação pegam as equipes novas de surpresa. Primeiro, o regulamento oficial diz que nem todas as vulnerabilidades de uma imagem são pontuadas, então uma correção que não rende pontos não prova que você errou. Segundo, você pode perder pontos por qualquer ação que contrarie o cenário, como apagar um usuário de que a empresa precisa ou desligar um serviço que deve continuar ativo. A boa notícia: os pontos perdidos em penalidades voltam assim que você desfaz o erro.
CyberPatriot 19: calendário e inscrição (2026-27)
Se você está lendo isto no começo de outubro de 2026, ainda dá tempo. A página inicial do CyberPatriot informa que as inscrições das equipes foram prorrogadas até 8 de outubro, em homenagem ao Mês de Conscientização sobre Cibersegurança. Quem inscreve a equipe é o técnico, e o pagamento vence em 5 de novembro de 2026. Estas são as datas que importam nesta temporada:
| Evento | Datas | Vale pontos? |
|---|---|---|
| Rodada de prática (Practice Round) | 7 a 20 de outubro de 2026 | Não, mas toda equipe deveria testar uma imagem |
| Rodada 1 (Open e All Service) | 22 a 25 de outubro de 2026 | Sim |
| Training Round 2 (com gabaritos) | A partir de 30 de outubro de 2026 | Não |
| Rodada 2 / Rodada introdutória Middle School | 12 a 15 de novembro de 2026 | Sim |
| Rodada Estadual (State Round) | 10 a 13 de dezembro de 2026 | Sim |
| Semifinais (só classificados) | 21 a 23 de janeiro de 2027 | Sim |
| Final Nacional (presencial) | 12 a 16 de março de 2027 | Sim |
Depois da Rodada 2, as equipes do ensino médio são divididas em níveis: Platinum para os 30% melhores, Gold para os 40% do meio e Silver para o restante. A Rodada Estadual começa do zero, e as equipes competem dentro do próprio nível por prêmios estaduais e vagas nas semifinais. Na divisão Open, os 25% melhores de cada nível avançam, mais uma vaga de wildcard para cada estado sem equipe classificada.
O que você precisa para competir
O hardware é o obstáculo escondido das equipes escolares, então confira agora, e não na quinta de manhã. Segundo as especificações técnicas do CyberPatriot, cada computador host precisa de:
- Windows 10 de 64 bits (com atualizações de segurança recentes) ou Windows 11. Macs e hosts Linux funcionam "at the team's own risk", ou seja, por conta e risco da equipe.
- 8 GB de RAM e 40 GB de espaço livre em disco.
- Virtualização (VT-x ou AMD-V) ativada na BIOS. Algumas imagens não abrem sem ela.
- VMware Workstation Pro 26H1, que é gratuito, além do 7-Zip e do WinMD5.
- Acesso de saída nas portas 80 e 443 para os servidores de pontuação. Os firewalls das escolas são o problema mais comum.
O que as imagens do CyberPatriot realmente testam
O CyberPatriot não divulga as vulnerabilidades com antecedência, mas o regulamento lista as categorias gerais usadas nos e-mails de resultado. Use esta lista como seu plano de estudos:
- Usuários e senhas: User Policy, Password Policy, Login Policy e Access control and settings.
- Serviços e rede: Insecure services, Firewall e File sharing and permissions.
- Manutenção: Updates e Antivirus.
- Limpeza: Malware, além de Policy violations para arquivos ou serviços que a empresa não permite.
- Investigação: Forensics Questions, que pedem para você encontrar e informar algo no sistema, além de uma categoria Miscellaneous.
Quase tudo é administração de sistemas feita com cuidado. A melhor forma de aprender é montar uma máquina virtual limpa e praticar nela, como a própria página oficial de treinamento em Linux sugere. Veja como é essa prática.
Linux: comece por quem pode entrar e quem é root
Toda imagem vem com um README que descreve o cenário: quais usuários são autorizados, quem deve ser administrador e quais serviços precisam continuar rodando. Na prática, erros de usuários e grupos são os achados mais rápidos em qualquer imagem, porque o README diz exatamente como é a resposta certa. Seu primeiro trabalho no Linux é comparar a realidade com essa lista.
$ awk -F: '$3 >= 1000 && $3 < 65534 {print $1}' /etc/passwd
alice
bob
mallory
$ getent group sudo
sudo:x:27:alice,mallory
O primeiro comando lista as contas humanas (usuários comuns recebem IDs a partir de 1000 em sistemas baseados em Debian, como o Mint). O segundo mostra quem tem direitos de administrador. Se o README diz que só a Alice é administradora, a Mallory não deveria estar nesse grupo:
$ sudo gpasswd -d mallory sudo
Removing user mallory from group sudo
Depois, verifique o firewall e veja o que está escutando na rede:
$ sudo ufw enable
Firewall is active and enabled on system startup
$ sudo ss -tlnp
State Recv-Q Send-Q Local Address:Port Peer Address:Port Process
LISTEN 0 32 0.0.0.0:21 0.0.0.0:* users:(("vsftpd",pid=812,fd=3))
LISTEN 0 128 0.0.0.0:22 0.0.0.0:* users:(("sshd",pid=655,fd=3))
Um servidor FTP na porta 21 é um achado clássico, mas só se o cenário não precisar dele. Se o README diz que a empresa usa um servidor de arquivos, proteja o serviço em vez de removê-lo.
Se /etc/passwd, grupos e bits de permissão ainda parecem abstratos, o capítulo de hardening Linux da HackerDNA vai além com sudoers, auditd e sysctl, e explica qual ataque cada controle bloqueia.
Windows: as mesmas perguntas, outras ferramentas
No Windows 11 e no Server 2022, as perguntas não mudam: quem são os usuários, quem são os administradores, o firewall está ativo, qual é a política de senhas. O PowerShell responde à maioria delas rapidamente:
PS> Get-LocalGroupMember Administrators
PS> Get-NetFirewallProfile | Select Name, Enabled
Name Enabled
---- -------
Domain True
Private True
Public False
PS> net accounts
Minimum password length: 0
Maximum password age (days): 42
Lockout threshold: Never
Um perfil de firewall Public desativado, nenhum tamanho mínimo de senha e nenhum bloqueio de conta: só essa saída já tem três achados diferentes. Você pode corrigi-los no console de Política de Segurança Local (secpol.msc) ou pela linha de comando, por exemplo com Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled True. Depois, confira o Windows Update, o Microsoft Defender, os serviços em execução e as pastas compartilhadas.
Para organizar seu raciocínio sobre as defesas do Windows, nossa aula de hardening Windows relaciona controles como LAPS e Credential Guard aos ataques que eles bloqueiam. Perguntar "que ataque essa configuração bloqueia?" é o que faz uma correção ficar na memória.
Monte seu próprio checklist. Checklists impressos ou escritos à mão são permitidos na competição. Mas o regulamento proíbe usar durante uma rodada qualquer recurso online criado especificamente para a competição CyberPatriot, e proíbe publicar recursos feitos para ela. "Checklists do CyberPatriot" baixados da internet e scripts compartilhados são exatamente o alvo dessas regras. Escreva o seu em equipe, a partir de documentação geral como os CIS Benchmarks e a documentação oficial da Microsoft e do Ubuntu.
Como se preparar para o CyberPatriot em 4 semanas
Este plano considera algumas horas por semana para cada aluno. Se faltam menos de quatro semanas para a Rodada 1, junte as semanas 1 e 2 e encare a Rodada 1 como um ensaio. A Rodada 2, em meados de novembro, é mais difícil e define seu nível para a Rodada Estadual, então é ali que a preparação dá resultado.
- Semana 1 - Fundamentos de Linux em uma VM limpa. Instale Ubuntu ou Mint no VMware Workstation Pro. Pratique criar e remover usuários, alterar grupos, ler
/etc/passwde/etc/group, ajustar permissões de arquivos e usarapteufw. - Semana 2 - Fundamentos de Windows. Em uma VM Windows, pratique Usuários e Grupos Locais,
secpol.mscpara políticas de senha e de bloqueio, Firewall do Windows, Windows Update, serviços e Visualizador de Eventos. - Semana 3 - Imagens de treino com gabarito. A Practice Round (7 a 20 de outubro) libera de novo as imagens de treino com gabaritos, e a Training Round 2 traz imagens mais difíceis a partir de 30 de outubro. Faça uma imagem sem olhar, depois leia o gabarito e anote cada achado que você deixou passar. Essas anotações viram seu checklist.
- Semana 4 - Divida os papéis e ensaie. Coloque uma ou duas pessoas por imagem e uma pessoa no desafio da Cisco. Faça uma simulação cronometrada. Combine uma regra: ninguém apaga um usuário ou um serviço sem antes conferir o README.
Uma dica sincera: não comece por scripts. O regulamento permite, nas rodadas online, scripts escritos pela própria equipe, por sua conta e risco, mas eles são proibidos na Final Nacional, que "tests the team's fundamental skills", ou seja, avalia as habilidades fundamentais da equipe. Um script também esconde o que ele alterou, então, quando sua pontuação cai, você não faz ideia do motivo. Aprenda primeiro a fazer cada correção à mão, mantenha um registro escrito de cada alteração e automatize depois, se ainda quiser.
A parte da Cisco também merece tempo. Ela vale só 30 pontos na Rodada 1, mas sobe para 100 pontos por rodada na Rodada Estadual e nas semifinais para as equipes do ensino médio. Escolha cedo um aluno responsável por ela.
Regras do CyberPatriot que pegam as equipes novas
Muitas penalidades não têm nada a ver com habilidade em segurança. O regulamento do CyberPatriot 19 é longo, mas estas são as regras que as equipes novas mais precisam conhecer:
- Nenhuma ajuda externa durante a rodada. Técnicos e mentores podem cuidar da logística e do tempo, mas não podem dar conselhos depois que a rodada começa. Isso inclui fazer perguntas em fóruns.
- Nada de IA durante as rodadas. O CyberPatriot 19 proíbe ferramentas de IA durante as rodadas de competição, incluindo chatbots e scripts gerados por IA. Produtos de IA pagos são proibidos a qualquer momento em qualquer uso ligado à competição. Ferramentas de IA gratuitas são permitidas para treinar fora das rodadas.
- Uma cópia de cada imagem por vez. Abrir a mesma imagem em dois computadores gera uma penalidade por múltiplas instâncias.
- Quatro horas são quatro horas. O relógio começa quando a primeira imagem é ligada. Abrir uma imagem "só para dar uma olhada" na quarta-feira inicia sua rodada antes da hora.
Vale a pena participar do CyberPatriot?
Sim, principalmente se você está no ensino médio e nunca mexeu em um sistema de verdade. Nossa opinião sincera é que o CyberPatriot ensina uma habilidade que a maioria dos CTFs para iniciantes ignora: defesa com restrições. Um CTF pede que você encontre uma flag. O CyberPatriot pede que você proteja uma máquina inteira sem quebrar o negócio que depende dela, o que se parece muito mais com um primeiro emprego em TI ou em um SOC.
As recompensas também são reais. Os finalistas nacionais viajam com tudo pago, o programa diz que as melhores equipes podem conquistar reconhecimento nacional e bolsas de estudo, e os alunos que chegam à Final Nacional nas quatro temporadas do ensino médio recebem o título de Cyber All-American. Até um prêmio estadual por nível é uma linha concreta em uma candidatura para a faculdade.
Também vale conhecer os limites:
- Você precisa de um técnico e de uma organização. Um aluno não pode se inscrever sozinho. Se sua escola não tem equipe, peça a um professor, a um grupo de ensino domiciliar, a um grupo de escoteiros, a um esquadrão da Civil Air Patrol ou a um Boys and Girls Club que patrocine uma.
- É sazonal. Depois de janeiro, só os finalistas continuam competindo. Você precisa de outro lugar para praticar no resto do ano.
- É quase só defesa. Você vai aprender muito pouco sobre como os ataques funcionam, e isso é metade do caminho para entender por que uma correção importa.
Por causa desse último ponto, recomendamos combiná-lo com o lado ofensivo. Se você gostar do CyberPatriot, a National Cyber League é a próxima competição natural: ela tem jogos individuais e por equipe a cada outono e primavera, cobre análise de logs e quebra de senhas junto com categorias ofensivas, e aceita alunos do ensino médio. Para praticar o ano todo, nosso guia para começar em CTFs mostra como passar de corrigir vulnerabilidades para encontrá-las.
Considerações legais e éticas
Lembrete crítico: as imagens do CyberPatriot foram feitas para serem alteradas. Os computadores, a rede e as contas da sua escola, não. Sempre obtenha autorização explícita por escrito antes de testar ou reconfigurar qualquer sistema que não seja seu.
- Pratique nas suas próprias VMs: crie máquinas virtuais Windows e Linux limpas para treinar, e nunca "pratique hardening" em um computador compartilhado do laboratório da escola.
- Não compartilhe material da competição: o regulamento proíbe publicar conteúdo das imagens, enunciados dos desafios ou scripts feitos para a competição. Compartilhar respostas pode desclassificar a equipe inteira.
- Respeite o cenário: na competição e em um emprego de verdade, uma correção de segurança que derruba um serviço do negócio é uma falha, não uma vitória.
- Siga as políticas da sua escola: quando as regras da escola forem mais rígidas que as do CyberPatriot, por exemplo sobre uso de IA, valem as da escola.
Perguntas frequentes
O que é o CyberPatriot no JROTC?
As unidades JROTC competem na divisão All Service do CyberPatriot, junto com equipes da Civil Air Patrol e do Naval Sea Cadet Corps. A taxa de inscrição dessa divisão é isenta automaticamente, e cada tipo de organização (JROTC do Exército, JROTC da Marinha e da Guarda Costeira, Civil Air Patrol etc.) forma sua própria categoria para alguns prêmios e vagas nas semifinais.
Quem organiza o CyberPatriot?
A Air & Space Forces Association (AFA) organiza o CyberPatriot a partir de Arlington, na Virgínia. O sistema de pontuação das imagens, o CyberPatriot Competition System, foi desenvolvido com o Center for Infrastructure Assurance and Security da Universidade do Texas em San Antonio.
O CyberPatriot é prestigiado?
É a maior competição de defesa cibernética para jovens dos Estados Unidos, com 4.787 equipes inscritas no CyberPatriot 18, então chegar ao nível Platinum, às semifinais ou à Final Nacional chama atenção. Apenas participar é menos raro, mas ainda mostra experiência prática real.
O CyberPatriot é um CTF?
Não. Uma competição capture the flag recompensa quem encontra flags escondidas, geralmente atacando algo. O CyberPatriot recompensa quem protege sistemas: cada correção pontuada em uma imagem Windows ou Linux soma pontos, e alterações inseguras tiram pontos.
Preciso de experiência para participar do CyberPatriot?
Não. O CyberPatriot diz que foi "designed for any student, regardless of prior cybersecurity knowledge", ou seja, feito para qualquer aluno, com ou sem conhecimento prévio em cibersegurança. A Rodada 1 testa o básico, e as rodadas de treino e prática incluem gabaritos para que as equipes novas aprendam com os próprios erros.
Posso usar o ChatGPT no CyberPatriot?
Não durante as rodadas de competição. O regulamento do CyberPatriot 19 proíbe ferramentas de IA e scripts gerados por IA durante as rodadas, e proíbe a qualquer momento produtos de IA pagos em qualquer uso ligado à competição. Ferramentas de IA gratuitas só são permitidas para treinar fora das rodadas.
Última verificação: outubro de 2026. Datas, taxas, pontuações e regras conferidas em uscyberpatriot.org e no regulamento do CyberPatriot 19 (edição de setembro de 2026).
Seus próximos passos
O CyberPatriot recompensa equipes que dominam a administração de Windows e Linux, leem o README antes de mexer em qualquer coisa e anotam cada alteração. Se você é aluno, encontre um técnico antes do prazo de 8 de outubro. Se perdeu o prazo, comece a praticar agora e mire no CyberPatriot 20 na próxima temporada: as equipes que já chegam à vontade com usuários, permissões e firewalls têm as melhores chances de alcançar o nível Platinum.
Para desenvolver essas habilidades junto com o treino da equipe, comece pelo capítulo sobre usuários e permissões no Linux e depois encare o lab Shadow Cracker para ver senhas fracas pelo lado do atacante. Tudo roda no navegador, o que ajuda em um notebook escolar bloqueado, e você pode começar com o plano gratuito da HackerDNA - sem cartão de crédito.