Pesquise "jogo de hacker" e você recebe duas pilhas de resultados que não têm nada a ver uma com a outra. Numa pilha estão os videogames em que você interpreta um hacker: um terminal sombrio, uma contagem regressiva, um rastreamento se fechando. Na outra estão os jogos em que o hacking é real, porque o alvo é um sistema vulnerável de propósito e o único jeito de vencer é invadi-lo de verdade. Os dois podem ser divertidos. Só um deles ensina algo que você vai usar no trabalho ou num CTF. Se quiser sentir a diferença nos próximos dez minutos, abra o Daily Hack do dia da HackerDNA: um desafio curto e independente por dia, no navegador, sem nenhuma instalação.
Este guia organiza os 15 jogos de hacking que valem o seu tempo pela única pergunta que importa para quem está começando: a habilidade se transfere? Seis são jogos comerciais que você compra ou baixa na Steam, e nove são jogos de treino gratuitos mantidos por organizações de segurança. Para cada um, você vai saber o que faz na prática, a que habilidade real isso corresponde e quem deveria pular.
TL;DR: Os melhores jogos de hacker para aprender são aqueles em que você digita comandos reais ou escreve código de verdade. Na Steam, comece por Bitburner (gratuito, JavaScript de verdade) ou Hacknet (terminal no estilo Unix). Para hacking real, comece por OverTheWire Bandit, OWASP Juice Shop e o XSS game do Google. Pule qualquer jogo em que hackear é apertar um botão: é divertido, mas nada fica com você.
O que conta como jogo de hacking?
Um jogo de hacking é qualquer jogo cuja mecânica principal é invadir, reprogramar ou defender sistemas de computador. O rótulo cobre desde um minigame dentro de um jogo de ação até uma plataforma completa de capture the flag, então vale dividir a categoria em três.
- Jogos com tema de hacking: hackear é um botão, um minigame ou um quebra-cabeça de reflexo. Watch Dogs é o exemplo clássico: segundo o histórico de desenvolvimento na Wikipédia, sua mecânica de hacking foi "reduzida a um único botão" no celular do protagonista. Ótimo para uma noite, zero transferência.
- Simuladores de hacking: você digita num terminal falso ou escreve código num mundo isolado. Os sistemas são fictícios, mas os hábitos são reais: ler a saída, encadear comandos, automatizar as etapas chatas.
- Jogos de hacking de verdade: wargames, plataformas de CTF e aplicações vulneráveis. O alvo é um software real com falhas reais, e um placar ou sistema de níveis transforma tudo em jogo. É aqui que as habilidades de verdade são construídas.
A lista abaixo descarta totalmente o primeiro grupo e classifica os outros dois. Os jogos comerciais vêm primeiro porque são a porta de entrada mais suave, e depois vêm as plataformas gratuitas, onde o hacking deixa de ser faz de conta.
Jogos de hacker na Steam que ensinam habilidades reais
Os preços e as avaliações abaixo foram conferidos na loja da Steam em setembro de 2026, em dólares americanos. Os preços da Steam mudam com as promoções, então use-os como referência.
1. Bitburner (gratuito): o jogo para começar
Se você for testar só um jogo desta seção, que seja este. Bitburner é um jogo incremental gratuito e open source em que você avança escrevendo scripts em JavaScript que chamam a API do próprio jogo. A Steam lista como desenvolvedores "Fulcrum Games, Hydroflame, over 250 github contributors", as avaliações estão em "Muito positivas", e também dá para jogar no navegador a partir do projeto oficial no GitHub.
O JavaScript não é um dialeto de brinquedo. É a mesma linguagem que você vai usar depois para escrever payloads de XSS e automação de navegador, e o loop do início do jogo é assim:
/** @param {NS} ns */
export async function main(ns) {
const target = "n00dles";
while (true) {
if (ns.getServerSecurityLevel(target) > ns.getServerMinSecurityLevel(target) + 5) {
await ns.weaken(target);
} else if (ns.getServerMoneyAvailable(target) < ns.getServerMaxMoney(target) * 0.75) {
await ns.grow(target);
} else {
await ns.hack(target);
}
}
}
Isso é um loop, condicionais, chamadas assíncronas e verificações de estado: exatamente os blocos de construção de todo script de reconhecimento que você vai escrever. O "hacking" é abstrato, a programação não. Pule se você odeia jogos incrementais, porque as primeiras horas são lentas de propósito.
2. Hacknet (US$ 9,99): a melhor sensação de terminal
Hacknet, lançado em 2015 pela Team Fractal Alligator (o desenvolvedor australiano Matt Trobbiani, que trabalha sozinho, segundo a Wikipédia), é o mais perto que você chega de jogar um filme de hacker sem desrespeitar o terminal. A Steam o descreve como "baseado em comandos UNIX reais", e dá para perceber: você navega com ls e cd, copia arquivos com scp e apaga logs com rm.
O lado do ataque é simplificado. Você roda probe num alvo para ver quais portas estão abertas, executa programas como SSHcrack 22 ou FTPBounce 21 para abri-las e depois PortHack para virar admin. Um SSH de verdade não cai porque você digitou o nome dele, mas o fluxo (enumerar, abrir serviços, escalar, apagar rastros) segue a lógica certa. Com mais de 26.000 avaliações "Muito positivas", é também o jogo mais avaliado desta lista. A DLC Labyrinths acrescenta uma campanha mais difícil.
3. hackmud (US$ 18,99): scripts contra outros jogadores
hackmud, da ComCODE (2016), é um MUD de texto multijogador persistente num mundo retrô-cyberpunk. Você começa rodando scripts escritos por outros jogadores, o que já é uma lição: vários deles são armadilhas. Mais tarde você escreve os seus no ambiente JavaScript do jogo. A Steam diz que ele "cria programadores, muitas vezes a partir de jogadores que nunca escreveram uma linha de código". A curva de aprendizado é íngreme e a comunidade é o conteúdo, o que explica as avaliações "Ligeiramente positivas".
4. EXAPUNKS (US$ 19,99) e TIS-100 (US$ 6,99): assembly como quebra-cabeça
Os dois são da Zachtronics. Em EXAPUNKS (2018) você programa pequenos agentes numa linguagem parecida com assembly para invadir redes, aprendendo as regras em zines hackers dentro do jogo. TIS-100 (2015) se apresenta como "o jogo de programação em assembly que você nunca pediu" e vem com um manual de referência para imprimir. Nenhum dos dois ensina x86 diretamente. O que eles ensinam são registradores, saltos e o hábito de pensar em instruções minúsculas, a mudança de mentalidade mais difícil da engenharia reversa e da exploração de binários. TIS-100 tem avaliações "Extremamente positivas" na Steam e é um dos jogos mais baratos da lista.
5. Grey Hack (US$ 19,99): uma sandbox Unix multijogador
Grey Hack (Loading Home, 2017) é um simulador de hacking sempre online, com redes geradas proceduralmente, um terminal "baseado em comandos UNIX reais", um explorador de arquivos e um editor de texto. Os comandos e exploits são escritos em GreyScript, um fork da linguagem MiniScript, e os jogadores os reescrevem à vontade. A Steam ainda o classifica como beta (versão 0.9) anos depois do lançamento em 2017, então espere algumas arestas por aparar. Existe um modo single-player se ter seus arquivos roubados por outros jogadores não é sua ideia de relaxar.
6. NITE Team 4 (US$ 19,99): o mais próximo de uma metodologia real
NITE Team 4 (Alice & Smith, 2019) é o jogo comercial que mais se apoia em técnicas reais. O Training Boot Camp dele cobre coleta de informações, varredura de portas, fingerprinting, pesquisa de exploits e forense digital, em mais de 70 missões. Roda apenas no Windows e no Mac. Não conseguimos verificar o quanto as ferramentas dele imitam as reais, então trate-o como uma introdução à metodologia, não como treino de ferramentas.
Divertidos, mas pule se você quer aprender
- Uplink: um clássico de 2001 com uma atmosfera ótima, mas a Wikipédia descreve o hacking dele como "altamente simplificado e quase totalmente automatizado". Você clica em ferramentas, não as usa.
- Hacker Simulator (US$ 24,99): a própria página na Steam diz que ele "não é uma simulação de hacking realista 1:1". Ele usa uma versão simplificada da suíte de Wi-Fi Aircrack-ng, o que serve como um primeiro contato com os nomes das ferramentas.
- Watch Dogs: um jogo de ação de mundo aberto. Hackear um semáforo com um botão não é uma habilidade.
| Jogo | Preço (set. 2026) | O que você faz de verdade | Habilidade real correspondente |
|---|---|---|---|
| Bitburner | Gratuito | Escreve JavaScript que chama a API do jogo | Scripting, automação |
| Hacknet | US$ 9,99 | Digita comandos no estilo Unix | Fluência no terminal, fluxo de ataque |
| hackmud | US$ 18,99 | Roda e escreve scripts num MUD multijogador | JavaScript, leitura de código não confiável |
| EXAPUNKS / TIS-100 | US$ 19,99 / US$ 6,99 | Escreve código parecido com assembly | Raciocínio de baixo nível para engenharia reversa |
| Grey Hack | US$ 19,99 | Terminal e GreyScript num mundo compartilhado | Comandos Unix, scripting |
| NITE Team 4 | US$ 19,99 | Missões guiadas com reconhecimento e forense | Metodologia |
| Uplink / Watch Dogs | Variável | Clica em ferramentas ou aperta um botão | Quase nada |
probe do Hacknet: escaneie um alvo de verdade com o Nmap a partir de um terminal no navegador e siga as portas abertas até um primeiro acesso. Gratuito, com orientação em cada etapa.
Jogos de hacking gratuitos em que o hacking é real
Tudo nesta seção é gratuito, legal e criado por pessoas que querem que você ataque tudo isso. Os sistemas são reais, então as habilidades também são.
7. OverTheWire Bandit (e Natas): o primeiro jogo clássico
É no Bandit que a maioria das pessoas começa no hacking de verdade, e não é por acaso. Cada nível esconde a senha do próximo em algum lugar de um servidor Linux, e você a encontra pelo terminal. Hoje o jogo tem 34 níveis, numerados do 0 ao 33. O seu primeiro movimento já é o tutorial inteiro:
ssh [email protected] -p 2220
# password: bandit0
bandit0@bandit:~$ ls
readme
bandit0@bandit:~$ cat readme
Nos últimos níveis você lida com binários setuid, cron jobs e histórico do git, coisas que vão reaparecer em escalação de privilégios. Terminado o Bandit, o Natas faz o mesmo para segurança web, com um site protegido por senha em cada nível. Se você prefere ficar no navegador desde o primeiro dia, as missões Basic do HackThisSite usam o mesmo formato de uma senha por nível, e nosso guia do HackThisSite para iniciantes explica o que cada uma ensina. Nosso guia dos wargames do OverTheWire passa por todos os wargames e pela ordem em que jogá-los. Site: overthewire.org.
8. OWASP Juice Shop: uma loja web vulnerável inteira
OWASP Juice Shop é uma loja de sucos online falsa, recheada de vulnerabilidades reais, de SQL injection a quebra de controle de acesso. É um projeto Flagship da OWASP, gratuito sob a licença MIT, e roda localmente com um único comando:
docker run --rm -p 127.0.0.1:3000:3000 bkimminich/juice-shop
Abra http://localhost:3000 e comece a fuçar. A parte de jogo é um placar escondido que registra cada desafio resolvido, e encontrar esse placar já é um dos desafios. Combine com o Burp Suite e você estará fazendo exatamente o que um pentester web júnior faz no primeiro dia.
9. XSS game do Google: cross-site scripting em seis pequenos apps
O XSS game do Google é curto e direto. Cada nível é um pequeno app web com uma falha de cross-site scripting, e você vence fazendo o app executar alert(). Ele é antigo, mas o XSS não mudou muito, e os últimos níveis ensinam algo que os tutoriais costumam pular: o código vulnerável muitas vezes está no JavaScript da página, não no servidor.
10. Microcorruption: engenharia reversa de uma fechadura
O Microcorruption foi criado pela Matasano Security e pela Square em 2014 e continua no ar. Você recebe um depurador no navegador conectado ao firmware de uma fechadura eletrônica fictícia, com disassembly, memória, registradores e breakpoints, e sua missão é abrir a fechadura. O código é assembly MSP430 de verdade. É a introdução mais suave à engenharia reversa que conhecemos, e combina perfeitamente com EXAPUNKS se os jogos da Zachtronics fizeram sentido para você.
11. Cryptopals: quebrando criptografia escrevendo código
Os desafios Cryptopals são 8 conjuntos de exercícios que começam com conversões de hexadecimal e base64 e terminam com ataques contra criptografia usada no mundo real. Não há placar nem história, só problemas cada vez mais difíceis. Você precisa escrever código (Python é a escolha comum), o que faz dele a melhor continuação do Bitburner para quem gostou mais da programação do que do tema de hacking.
12. Hacker101 CTF: o capture the flag da HackerOne
A HackerOne mantém o Hacker101 CTF, um conjunto gratuito de desafios web com flags para capturar. No lançamento, em 2018, a HackerOne ligava as flags a convites para programas privados de bug bounty. A página "about" atual não menciona mais isso, então jogue para praticar, não como um bilhete de entrada. É uma boa ponte entre o Juice Shop e alvos reais de bug bounty.
13. SANS Holiday Hack Challenge: o mais "jogo" de todos
Todo ano o SANS abre um mundo online gratuito com avatares, uma história e dezenas de desafios reais. A edição de 2025, "Revenge of the Gnome(s)", foi lançada em 5 de novembro de 2025 para marcar os dez anos do desafio, com microdesafios de 10 a 15 minutos para iniciantes e desafios finais mais difíceis para veteranos. O cyber range fica aberto o ano todo, mesmo depois que as inscrições no concurso se encerram, e uma nova edição costuma abrir em novembro. Se você quer que o seu primeiro jogo de hacking pareça um jogo de verdade, comece aqui.
14. Gandalf: Agent Breaker: hackeando IA com palavras
O Gandalf original da Lakera era um jogo de prompt injection: enganar um chatbot para ele revelar uma senha. O antigo endereço gandalf.lakera.ai agora redireciona para o Gandalf: Agent Breaker, lançado em setembro de 2025, em que você ataca dez aplicações movidas por IA. Não precisa de código, só de palavras e criatividade, e a habilidade é das mais atuais em segurança: prompt injection está no topo da lista da OWASP de riscos para aplicações com LLM.
15. Daily Hack da HackerDNA: um enigma real por dia
O daily hack parte de uma ideia simples: um desafio curto e independente por dia, sem Docker, sem VPN e sem máquina virtual. Um desafio recente entrega logs públicos de certificate transparency e pergunta qual hostname "somente interno" está de fato no ar na internet. A armadilha é um certificado recém-emitido para um host que já não existe. É raciocínio de OSINT de verdade em cerca de sete minutos, e como um desafio novo chega todo dia, é o hábito mais fácil de manter desta lista.
Por qual jogo de hacking começar?
Escolha pelo que você quer melhorar, não pelo que parece mais legal. É assim que indicaríamos para um amigo:
- Nunca abriu um terminal: jogue Hacknet num fim de semana para perder o medo e depois comece o OverTheWire Bandit.
- Quer aprender a programar: Bitburner primeiro, Cryptopals depois. Os dois recompensam escrever scripts em vez de clicar.
- Tem interesse em hacking web: o XSS game do Google numa tarde, depois OWASP Juice Shop, depois Hacker101 CTF.
- Tem curiosidade por engenharia reversa: TIS-100 ou EXAPUNKS para criar a mentalidade, depois Microcorruption para a coisa real.
- Gosta de IA: Gandalf: Agent Breaker. Você vai entender prompt injection melhor em uma hora do que com qualquer artigo.
- Só tem dez minutos por dia: um daily hack toda manhã. Constância vence maratonas.
Na prática, quem persiste é quem combina um jogo "divertido" com um jogo "real". Hacknet no sofá, Bandit na mesa. O divertido mantém a motivação, o real constrói a habilidade, e depois de algumas semanas o real vira o divertido.
Dos jogos de hacking aos CTFs de verdade
Todo jogo de hacking real desta lista é um CTF disfarçado. Níveis do Bandit, desafios do Juice Shop e flags do Hacker101 seguem o mesmo ciclo: encontrar a fraqueza, extrair um segredo, enviá-lo, seguir em frente. Quando esse ciclo ficar natural, você estará pronto para o próximo passo. Nosso guia de CTF para iniciantes explica as categorias e as ferramentas, e quando você quiser um placar com outros humanos, leia como entrar na sua primeira competição CTF.
A maior diferença é a estrutura. Os jogos entregam níveis em ordem. Um CTF entrega vinte desafios de uma vez, sem dizer qual é o fácil. O hábito que cobre essa distância é tomar notas: anote cada comando que você rodou e por quê, mesmo no nível 3 do Bandit. Essas notas viram write-ups, e write-ups são o que você mostra a um empregador.
Mais uma observação honesta. Jogos de hacking são ótimos para ensinar ferramentas e péssimos para ensinar fundamentos como redes e HTTP. Se o nível 14 do Bandit trava você porque você não sabe o que é uma porta, isso não é falta de esforço, é falta de teoria. Preencha essa lacuna e volte.
Considerações legais e éticas
Lembrete essencial: Jogos de hacking são legais porque os alvos foram feitos para ser atacados. No momento em que você aponta as mesmas habilidades para um sistema que não é seu, precisa antes de uma autorização explícita por escrito.
- Fique dentro do escopo: OverTheWire, Hacker101 e as outras plataformas autorizam ataques aos desafios, não à infraestrutura delas nem às máquinas de outros jogadores.
- Trapacear em jogos online é outra coisa: usar exploits ou ferramentas de trapaça num jogo multijogador viola os termos de serviço, gera banimento de contas e, dependendo do país e do método, pode trazer problemas legais. Não é isso que "jogos de hacking" significa neste guia.
- Não compartilhe soluções de desafios ativos: write-ups de níveis aposentados são bem-vindos. Publicar senhas de desafios ativos estraga o jogo para todo mundo.
- Mantenha aplicações vulneráveis em ambiente local: rode o Juice Shop ligado a 127.0.0.1, como mostrado acima. Expor uma aplicação vulnerável de propósito num servidor público atrai atacantes reais.
Perguntas frequentes
Jogos de hacking realmente ensinam a hackear?
Alguns sim. Jogos em que você digita comandos reais ou escreve código de verdade, como Bitburner, OverTheWire Bandit ou OWASP Juice Shop, constroem habilidades que se transferem diretamente. Jogos em que hackear é apertar um botão ou jogar um minigame, como Watch Dogs ou Uplink, não ensinam nada reaproveitável. O teste é simples: você conseguiria fazer a mesma coisa num sistema real depois?
Qual é o melhor jogo de hacker gratuito?
Como videogame, o Bitburner: ele é gratuito na Steam e no navegador, e você joga escrevendo JavaScript. Para hacking real, o OverTheWire Bandit é o ponto de partida padrão, já que basta um cliente SSH. O OWASP Juice Shop é a melhor opção gratuita para segurança web.
O Hacknet é realista?
Em parte. Os comandos de navegação (ls, cd, scp, rm) se comportam como seus equivalentes no Unix, e o fluxo enumerar, explorar, escalar, limpar espelha uma invasão real. Os exploits em si são fictícios: um serviço real não se abre porque você rodou um programa com o nome dele.
Jogos de hacking são legais?
Sim. Jogar um simulador de hacking ou atacar uma plataforma feita para treino é legal, porque o dono autorizou. O que não é legal é usar as mesmas técnicas em sistemas que não são seus ou para os quais você não tem permissão por escrito, e trapacear em jogos multijogador online viola os termos de serviço.
Quais jogos de hacking são bons para adolescentes?
A competição picoCTF, da Carnegie Mellon, é voltada a estudantes do ensino fundamental à faculdade, e desde maio de 2026 a plataforma de aprendizado dela virou a CyLab Security Academy, a plataforma gratuita da CMU. O SANS Holiday Hack Challenge é guiado por uma história e amigável para iniciantes. Entre os jogos comerciais, TIS-100 e EXAPUNKS ensinam lógica sem nenhum conteúdo violento.
Preciso do Kali Linux para jogar jogos de hacking?
Não. Todos os jogos da Steam desta lista rodam num computador comum, e a maioria dos gratuitos precisa só de um navegador ou de um cliente SSH. O Juice Shop precisa de Docker. Você vai querer o Kali ou uma distribuição parecida mais tarde, quando partir para competições CTF e máquinas de laboratório.
Última verificação: setembro de 2026. Preços e avaliações da Steam conferidos na página da loja de cada jogo, e a disponibilidade de cada plataforma gratuita verificada no respectivo endereço.
Seus próximos passos
Os melhores jogos de hacker são os que fazem você digitar, ler e pensar como um atacante, não os que mais parecem um filme. Comece com um simulador de que você goste, Bitburner ou Hacknet, e uma plataforma real, Bandit ou Juice Shop. Dê a si mesmo duas semanas e você vai perceber a plataforma real ficando mais fácil.
Quando quiser mais estrutura, a HackerDNA oferece o mesmo ciclo de caçar flags em web, criptografia, forense e escalação de privilégios. Experimente o Capture the Flag 101 para a sua primeira flag, construa a teoria com o curso Hacking 101 e coloque um daily hack na sua rotina. Tudo roda no navegador, e você pode começar com o plano gratuito da HackerDNA, sem cartão de crédito.
Mais guias de CTF: