PicoCTF: guia do iniciante 2026 para o melhor CTF grátis

CTF & Practice
16 min de leitura
PicoCTF: guia do iniciante 2026 para o melhor CTF grátis
Nesta página
  1. 🎯 O Que é o PicoCTF?
    1. O Que é um CTF?
  2. 📅 Competição PicoCTF 2026: Datas, Regras e Prêmios
  3. 📂 Categorias de Desafios do PicoCTF
  4. 🚀 Como Começar com o PicoCTF
    1. Seu Primeiro Desafio: Como Ele Realmente É
    2. Ferramentas Essenciais para Instalar
  5. ⚔️ PicoCTF vs Outras Plataformas CTF
    1. Quando Usar Cada Plataforma
  6. 💡 Dicas para Resolver Desafios do PicoCTF
  7. 📈 Depois do PicoCTF: O Que Vem Depois?
    1. Sinais de Que Você Está Pronto para Evoluir
    2. Próximo Passo: Labs de Hacking Reais
    3. Habilidades para Desenvolver Depois
  8. ❓ Perguntas Frequentes
  9. ⚖️ Considerações Legais e Éticas
  10. 🎯 Comece Sua Jornada CTF

Sua primeira flag costuma estar a um comando de distância: um arquivo, um strings, e picoCTF{...} aparece na tela. O PicoCTF é a plataforma capture-the-flag gratuita da Universidade Carnegie Mellon construída em torno desse momento, e continua sendo o melhor CTF gratuito para iniciantes porque ensina o básico que as outras plataformas assumem que você já sabe.

Serve para quem está no ensino médio, na faculdade ou mudando de carreira: sem custo e sem pré-requisitos. Se você nunca enviou uma flag, o lab Capture the Flag 101 mostra como encontrar e enviar uma em poucos minutos, e nosso guia de CTF para iniciantes cobre CTFs em geral. Este guia é sobre o PicoCTF especificamente: onde fazer login agora que ele mudou de endereço, a competição picoCTF 2026, quais desafios resolver primeiro e o que fazer quando você passar dele.

TL;DR: O PicoCTF é uma plataforma capture-the-flag gratuita e amigável para iniciantes, mantida pelo CyLab da Universidade Carnegie Mellon. Desde maio de 2026 ele faz parte da CyLab Security Academy (cylabacademy.org), onde as contas antigas do picoCTF continuam funcionando. Comece pelos desafios de General Skills e depois avance para criptografia, web, forense e engenharia reversa. A competição anual acontece todo mês de março; o picoCTF 2026 foi de 9 a 19 de março.

Para onde foi o picoCTF? Em 8 de maio de 2026, o picoCTF.org virou a CyLab Security Academy, a plataforma gratuita de ensino de cibersegurança da Carnegie Mellon, mantida pela mesma equipe. As contas do picoCTF criadas antes dessa data entram lá com progresso, conquistas e histórico intactos, e os desafios de prática e a competição anual continuam. Se um link antigo do picoCTF levar a um lugar inesperado, comece pela CyLab Security Academy.

PicoCTF em resumo

  • Custo: grátis para todos, sem plano pago
  • Biblioteca de prática: mais de 500 desafios, disponíveis o ano todo
  • Competição: uma vez por ano, em março, aberta a qualquer pessoa a partir de 13 anos
  • Nível: feito para iniciantes completos, do ensino fundamental à vida adulta

🎯 O Que é o PicoCTF?

PicoCTF é uma competição capture-the-flag gratuita e plataforma de prática disponível o ano todo, criada por pesquisadores de segurança do CyLab da Universidade Carnegie Mellon. Ele ensina cibersegurança para iniciantes completos através de mais de 500 puzzles de hacking autocontidos, organizados por categoria e dificuldade para que você construa habilidades em uma ordem deliberada.

A plataforma começou em 2013 como uma competição para estudantes do ensino médio e hoje alcança mais de um milhão de pessoas, do ensino fundamental à vida adulta. A maioria das plataformas CTF assume que você já sabe usar um terminal, decodificar Base64 ou ler uma captura de pacotes. O PicoCTF não. É exatamente essa decisão de design que faz dele aparecer em quase toda lista de "como entrar no hacking". Desde que o CyberStart fechou em 2024, ele também é o substituto mais próximo para os estudantes que jogavam aquele jogo, e nosso guia de alternativas ao CyberStart o compara com as outras opções.

🆓 Completamente Grátis

Sem níveis premium, sem paywalls, sem limitações de "teste grátis". Cada desafio está disponível para todos. A Carnegie Mellon o mantém como um programa educacional financiado por patrocinadores e bolsas, não como um negócio.

🎓 Design Educacional

Criado para estudantes de ensino médio e universitários sem experiência prévia. Os desafios incluem dicas, recursos de aprendizado e progressão gradual de dificuldade.

📅 Prática o Ano Todo

A biblioteca de prática picoGym tem mais de 500 desafios disponíveis 24/7. A competição de cada primavera adiciona novos, mas você pode praticar a qualquer momento.

🏆 Competição Real

A competição anual PicoCTF reúne estudantes do mundo todo todo mês de março. Ótima para construir seu currículo e experimentar a cultura competitiva de CTF.

O Que é um CTF?

Uma competição Capture The Flag (CTF) desafia você a resolver puzzles de segurança para encontrar "flags" escondidas, que são tipicamente strings como picoCTF{exemplo_flag_aqui}. Cada desafio ensina um conceito específico: descriptografar mensagens, explorar vulnerabilidades web, analisar arquivos, ou fazer engenharia reversa de programas.

CTFs são como muitos profissionais de segurança aprenderam a hackear pela primeira vez. Eles fornecem ambientes seguros e legais para praticar técnicas de ataque que seriam ilegais testar em sistemas reais. O PicoCTF roda no formato "jeopardy": um quadro de desafios independentes, cada um valendo pontos, que você pode tentar em qualquer ordem. Não há um oponente para atacar nem um placar compartilhado para sabotar, que é exatamente o que você quer quando ainda está aprendendo até como uma flag se parece.

Na prática, a flag é apenas uma string que você submete para marcar os pontos. No PicoCTF ela segue o formato picoCTF{...}, e o momento em que você cola a sua primeira na caixa de resposta e vê o desafio ficar verde é o momento em que tudo faz sentido. Algumas flags estão à vista dentro de um arquivo; outras só aparecem depois que você decodifica algo, explora um bug ou convence um programa a imprimir um valor que ele nunca deveria revelar.

💻
Pratique agora: Linux Fundamentals Practice - entre por SSH na estação de trabalho abandonada de um desenvolvedor e use ls -la, find e grep para recuperar o segredo que ele escondeu, os mesmos reflexos de linha de comando que a categoria General Skills do PicoCTF treina.

📅 Competição PicoCTF 2026: Datas, Regras e Prêmios

O picoCTF 2026 aconteceu de 9 de março de 2026 (12h, horário do leste dos EUA) a 19 de março de 2026 (15h), com inscrições abertas de 1º de fevereiro a 16 de março. Foi o 13º ano da competição e, como em toda edição, a participação foi gratuita.

  • Quem pode jogar: qualquer pessoa com 13 anos ou mais, de qualquer país (menores de 18 precisam de autorização dos pais). As equipes têm de 1 a 5 membros.
  • Quem pode ganhar prêmios: os prêmios em dinheiro e uma possível visita ao campus da CMU em Pittsburgh ficam para as melhores equipes em que todos os membros estão matriculados em escolas de ensino fundamental ou médio dos EUA. Os demais participam do placar global e dos desafios normalmente.
  • Formato: estilo jeopardy, com desafios novos de habilidades gerais, criptografia, web, forense, engenharia reversa e exploração binária.
  • Depois do evento: os desafios da competição entram na biblioteca de prática, então dá para rejogar edições anteriores no seu ritmo.

E o picoCTF 2027? Até setembro de 2026, a Carnegie Mellon não havia anunciado as datas da próxima edição. Todas as competições recentes aconteceram em março, com inscrições abrindo algumas semanas antes, então fique de olho no site da CyLab Security Academy a partir de janeiro.

📂 Categorias de Desafios do PicoCTF

O PicoCTF organiza desafios em categorias que cobrem as áreas principais da cibersegurança. Cada uma treina um conjunto de habilidades distinto, e o valor não é a flag em si, mas a técnica que você guarda depois. Habilidades Gerais constrói fluência na linha de comando, aquilo de que toda outra categoria depende silenciosamente. Criptografia te ensina a reconhecer uma codificação ou cifra de imediato, para parar de adivinhar e começar a identificar. Exploração Web muda como você lê uma requisição: você passa a notar o cookie, o campo de formulário oculto, o parâmetro em que o desenvolvedor confiou. Forense treina a paciência com dados bagunçados, e exploração binária e engenharia reversa te forçam a pensar no nível em que a máquina realmente roda. Desde então a CyLab Security Academy adicionou categorias de IA e Blockchain, mas estas seis são o núcleo que você vai encontrar:

🖥️ Habilidades Gerais

Comece aqui. Básicos de linha de comando Linux, manipulação de arquivos, scripts e uso de ferramentas. Esses fundamentos são pré-requisitos para todo o resto.

Habilidades: Terminal, grep, pipes, básicos de Python

🔐 Criptografia

Quebra de cifras, codificação/decodificação, conceitos de criptografia moderna. Aprenda a reconhecer e quebrar César, RSA, XOR e mais.

Habilidades: Base64, hex, identificação de cifras

🌐 Exploração Web

Ataque a aplicações web. Injeção SQL, XSS, manipulação de cookies, travessia de diretório e bypasses de autenticação.

Habilidades: HTTP, cookies, ataques web básicos

🔍 Forense

Análise de arquivos, imagens, capturas de rede e dumps de memória para encontrar dados escondidos. Aprenda esteganografia, carving de arquivos e análise de evidências.

Habilidades: Análise de arquivos, Wireshark, metadados

⚙️ Exploração Binária

Ataques de baixo nível em programas compilados. Buffer overflows, format strings e corrupção de memória. Mais avançado, requer conhecimento de C.

Habilidades: C, básicos de assembly, GDB

🔧 Engenharia Reversa

Desmontar programas compilados para entender como funcionam. Analisar executáveis para encontrar flags escondidas na lógica.

Habilidades: Desmontagem, Ghidra, análise lógica

🎯 Progressão recomendada: Habilidades Gerais → Criptografia → Exploração Web → Forense → Engenharia Reversa → Exploração Binária. Esta ordem constrói conhecimento progressivamente, com cada categoria te preparando para a próxima.

🚀 Como Começar com o PicoCTF

Começar é simples. Aqui está um guia passo a passo:

  1. Crie uma Conta Gratuita Acesse a CyLab Security Academy, a nova casa do picoCTF, e crie sua conta. Já tem uma conta do picoCTF criada antes de 8 de maio de 2026? Entre com ela. Use um email real; você vai precisar dele para recuperar a senha.
  2. Abra os Desafios de Prática A biblioteca de prática, conhecida por muito tempo como picoGym, reúne todos os desafios disponíveis o ano todo. Abra a seção de desafios pela navegação principal.
  3. Comece com Habilidades Gerais Filtre por categoria e selecione "General Skills". Comece pelos desafios que valem menos pontos: a pontuação acompanha a dificuldade.
  4. Leia Cuidadosamente, Use Dicas Descrições de desafios frequentemente contêm pistas. Não tenha medo de usar o sistema de dicas; aprendizado é o objetivo, não sofrer.
  5. Progrida para Categorias Mais Difíceis Depois de completar 10-15 desafios de Habilidades Gerais, passe para Criptografia ou Exploração Web baseado em seus interesses.

Seu Primeiro Desafio: Como Ele Realmente É

Um primeiro desafio típico de Habilidades Gerais te entrega um arquivo e uma descrição de uma linha do tipo "a flag está em algum lugar aqui". Você baixa o arquivo, e seu instinto é abri-lo em um editor de texto. Às vezes funciona. Mais frequentemente, a resposta vem de três comandos executados em ordem.

Rode file mystery primeiro para descobrir o que você está realmente segurando: um arquivo de texto, um arquivo gzip, um PNG, um binário ELF. Depois rode strings mystery para extrair toda sequência imprimível e canalize para o grep para achar a flag sem rolar a tela: strings mystery | grep picoCTF. Se isso imprimir a flag, acabou. Se não, os dados estão escondidos atrás de uma camada de codificação, e você recorre ao CyberChef para removê-la. Esse ciclo de achar-e-decodificar, file para strings para grep, resolve uma parcela surpreendente do quadro inicial e treina a memória muscular que você usará depois em qualquer plataforma.

Ferramentas Essenciais para Instalar

Muitos desafios requerem ferramentas além de um navegador web. Configure esses básicos (nosso guia de ferramentas CTF cobre o kit completo):

  • Ambiente Linux: WSL no Windows, Linux nativo, ou uma VM. Ferramentas locais superam qualquer shell no navegador quando você pega o ritmo.
  • Python: Muitos desafios requerem scripts. Python 3 com bibliotecas comuns (pwntools, requests) é essencial.
  • CyberChef: O "canivete suíço" para codificação/decodificação. Adicione aos favoritos gchq.github.io/CyberChef.
  • Ghidra: Ferramenta gratuita de engenharia reversa pela NSA. Necessária para desafios de ER e alguns desafios binários.
  • Wireshark: Analisador de pacotes de rede para desafios de forense envolvendo capturas de rede.

💡 Dica profissional: O PicoCTF oferece há tempos um "webshell" no navegador com as ferramentas mais comuns pré-instaladas. Use-o no começo e migre para o seu próprio ambiente conforme pegar confiança.

⚔️ PicoCTF vs Outras Plataformas CTF

O PicoCTF não é a única opção para aprender segurança. Aqui está como ele se compara a outras plataformas populares:

Plataforma Custo Dificuldade Ideal Para
PicoCTF Grátis Iniciante Estudantes, primeira experiência com CTF
HackerDNA Plano grátis; Pro a partir de US$ 10,19/mês no anual Todos os níveis Labs de hacking realistas no navegador, sem VPN
Hack The Box Plano grátis; VIP+ US$ 25/mês Intermediário Quem busca emprego, pentest realista
TryHackMe Plano grátis; Premium US$ 16,99/mês Iniciante Trilhas de aprendizado guiadas

Prefere wargames no terminal a um quadro de desafios? Nosso guia do OverTheWire Bandit é o complemento natural da trilha General Skills do PicoCTF.

Quando Usar Cada Plataforma

Comece com PicoCTF

Perfeito para iniciantes absolutos. Aprenda fundamentos através de desafios estilo puzzle. Sem custo, sem pressão. Construa confiança antes de passar para plataformas mais difíceis.

Evolua com HackerDNA

Quando estiver pronto para hacking real. Passe de puzzles para máquinas vulneráveis reais. Pratique as técnicas que você usará em trabalhos de teste de penetração.

💡 Progressão comum: PicoCTF (aprender básicos) → Labs HackerDNA (prática realista) → Certificações (OSCP, CEH) → Pentesting profissional. Cada etapa se baseia na anterior.

💡 Dicas para Resolver Desafios do PicoCTF

Preso em desafios? Essas estratégias ajudarão você a resolver mais flags e aprender mais rápido:

  • 📖 Leia a descrição cuidadosamente. Descrições de desafios frequentemente contêm dicas. O título, texto e arquivos anexados todos fornecem pistas. Não leia por cima.
  • 🔍 Google mensagens de erro. Se uma ferramenta dá um erro ou você não entende algo, pesquise. Alguém provavelmente resolveu o mesmo problema antes.
  • 🧪 Use CyberChef liberalmente. Quando você vê texto estranho, jogue no CyberChef e tente operações comuns: Base64, decodificação hex, ROT13, decodificação URL. Encadeie operações até que algo legível apareça.
  • 🖥️ Domine comandos básicos do Linux. Muitos desafios requerem grep, cat, strings, file, xxd e outras ferramentas de linha de comando. Aprenda-os bem; eles aparecem constantemente.
  • 🎯 Não pule Habilidades Gerais. Mesmo que pareçam chatos, esses desafios ensinam fundamentos que você precisará em todos os outros lugares. Complete todos antes de seguir em frente.
  • 💭 Use dicas sem culpa. O objetivo é aprender, não provar que você pode resolver tudo sozinho. Dicas estão lá para ajudá-lo a aprender; use-as e entenda por que a solução funciona.
  • 📝 Faça anotações. Documente como você resolveu cada desafio. Você referenciará essas notas depois quando problemas similares aparecerem em desafios mais difíceis ou outras plataformas.

🧠 A mentalidade de aprendizado: Está tudo bem lutar. Está tudo bem procurar writeups depois de tentar por um tempo. O objetivo não é resolver tudo independentemente. É aprender técnicas que você pode aplicar na próxima vez. Cada desafio que você resolve, com ou sem ajuda, te ensina algo novo.

📈 Depois do PicoCTF: O Que Vem Depois?

Completou os desafios mais fáceis do PicoCTF e está pronto para mais? Um passo natural é um evento ao vivo, e nosso guia para entrar na sua primeira competição CTF cobre o CTFtime, os formatos e como funcionam as equipes. Veja como continuar sua jornada:

Sinais de Que Você Está Pronto para Evoluir

  • Você pode resolver a maioria dos desafios de 100-200 pontos sem dicas
  • Você entende criptografia básica, ataques web e forense
  • Você está confortável com linha de comando Linux e Python básico
  • Você quer praticar em ambientes mais realistas

Próximo Passo: Labs de Hacking Reais

Desafios do PicoCTF são puzzles: problemas autocontidos com soluções claras. Teste de penetração real é diferente. Você precisa enumerar sistemas, encadear vulnerabilidades e pensar como um atacante contra infraestrutura realista.

🎯 Labs HackerDNA

Labs de hacking realistas com máquinas vulneráveis de verdade, direto no navegador. Pratique a cadeia de ataque completa: reconhecimento, exploração, escalação de privilégios e pós-exploração.

Melhor para: Transição de puzzles CTF para habilidades reais de pentesting

🏆 Desafios HackerDNA

Desafios estilo CTF que fazem a ponte entre puzzles iniciantes e exploração avançada. Mais realistas que o PicoCTF, mas ainda guiados.

Melhor para: Continuar prática CTF em nível superior

Habilidades para Desenvolver Depois

  • Enumeração de rede: Aprenda nmap, força bruta de diretórios, identificação de serviços
  • Exploração web profunda: SQLi, XSS, SSRF, ataques de upload de arquivo contra aplicações reais
  • Escalação de privilégios: Técnicas de pós-exploração Linux e Windows
  • Active Directory: Essencial para pentesting do mundo real e certificações como OSCP

Desenvolva essas habilidades com o capítulo de reconhecimento e OSINT do Hacking 101 e prática em lab. As técnicas que você aprendeu no PicoCTF são blocos de construção; agora é hora de aplicá-las contra alvos realistas.

❓ Perguntas Frequentes

O PicoCTF é realmente gratuito?

Sim, 100% gratuito. Sem planos premium, sem paywall, sem período de teste. A Carnegie Mellon o mantém como um programa educacional financiado por patrocinadores, fundações e bolsas, e todos os desafios, dicas e inscrições na competição são gratuitos para todo mundo.

Onde faço login no picoCTF agora?

Na CyLab Security Academy (cylabacademy.org). O picoCTF.org virou a Academy em 8 de maio de 2026, e as contas criadas antes dessa data entram lá com o progresso intacto. Quem está chegando agora cria a conta direto na Academy.

Para qual idade o PicoCTF é projetado?

O PicoCTF é voltado para estudantes do ensino fundamental à faculdade, mas qualquer pessoa pode praticar, e muitos adultos em transição de carreira começam por lá. Para competir no evento anual é preciso ter pelo menos 13 anos; os prêmios são exclusivos para alunos matriculados em escolas de ensino fundamental ou médio dos EUA.

Preciso de experiência em programação?

Não para começar. Os desafios de General Skills ensinam o básico, e você aprende Python pelo caminho. Exploração binária e engenharia reversa exigem mais programação, mas você chega lá aos poucos.

O PicoCTF pode me ajudar a conseguir um emprego?

O PicoCTF constrói uma boa base, mas sozinho não basta para conseguir uma vaga. Use-o como ponto de partida e depois avance para labs realistas e certificações que os empregadores reconhecem (Security+, CEH, OSCP).

Quando é a competição anual do PicoCTF?

Em março, nos últimos anos: o picoCTF 2026 aconteceu de 9 a 19 de março de 2026. As datas de 2027 ainda não tinham sido anunciadas em setembro de 2026. Os desafios de prática ficam abertos o ano todo, e os das competições anteriores entram na biblioteca de prática depois de cada edição.

⚖️ Considerações Legais e Éticas

Os desafios do PicoCTF foram feitos para serem atacados, então tudo o que você faz na plataforma é autorizado. As mesmas técnicas não são legais em sistemas que não são seus. Mantenha a prática em plataformas CTF e labs feitos para isso, e nunca rode um scan, exploit ou força bruta contra um site real "só para ver".

Lembrete essencial: sempre obtenha autorização explícita e por escrito antes de testar qualquer sistema. Durante a competição, siga também as regras do evento: nada de atacar o placar ou a infraestrutura, e nada de compartilhar flags com outras equipes.

Última verificação: setembro de 2026 (detalhes da competição em picoctf.org, mudança da plataforma em cylabacademy.org, preços dos concorrentes nas respectivas páginas de planos).

🎯 Comece Sua Jornada CTF

O PicoCTF continua sendo o ponto de partida gratuito mais limpo em cibersegurança: mais de 500 puzzles que ensinam Linux, criptografia, ataques web e forense uma flag de cada vez, agora com o nome CyLab Security Academy.

  1. Crie sua conta gratuita na CyLab Security Academy (ou entre com sua conta antiga do picoCTF)
  2. Resolva primeiro os desafios de General Skills
  3. Avance para Criptografia e Exploração Web
  4. Parta para máquinas reais com os labs de hacking da HackerDNA quando os puzzles começarem a parecer fáceis

🚀 Dominou o básico do PicoCTF? Experimente os desafios da HackerDNA: no navegador, sem VPN, e um passo mais perto do pentest de verdade. Comece pelo plano gratuito da HackerDNA, sem cartão de crédito.

HackerDNA Team

Equipe HackerDNA

Escrito pela equipe HackerDNA - profissionais de cibersegurança que criam labs práticos de hacking e conteúdo educativo para ajudar você a desenvolver habilidades reais em segurança.

Conhecer a Equipe

Pronto para colocar isso em prática?

Pare de ler, comece a hackear. Máquinas reais, no seu navegador, grátis.

Comece a Hackear Grátis
30.000+ Hackers Labs reais Grátis
Comece Grátis ou resolva o hack de hoje, sem conta