Виды CTF: какие бывают форматы соревнований
Обновлено 21.08.2026
CTF — это соревнования по информационной безопасности, в которых участники ищут спрятанные строки-флаги в специально подготовленных уязвимых программах и системах. Форматов проведения несколько, и от выбранного формата зависит буквально всё: что выдают участникам, кто с кем взаимодействует, как начисляются очки и сколько длится игра.
Эта статья — общая карта форматов. Ниже разобрано, что такое CTF и флаг, чем Task-Based отличается от Attack-Defense и Defense only, какие бывают категории заданий и как устроено соревнование от анонса до публикации разборов.
Что такое CTF
CTF расшифровывается как Capture The Flag — «захват флага». Название пришло из командной игры, где нужно добыть флаг противника. В кибербезопасности флагом называют секретную строку, спрятанную внутри задания или уязвимого сервиса: чтобы её получить, нужно найти уязвимость, разобрать программу, расшифровать данные или взломать систему.
Найденный флаг отправляют в проверяющую систему организаторов. Система сверяет строку и начисляет очки, а результаты в реальном времени показывает скорборд — публичная таблица результатов.
строка-флаг
HACKRUS{fl4g_1s_h3r3}
Префикс
Общий для всего соревнования. По нему флаг узнают в файле, в ответе сервиса или в дампе трафика.
Скобки
Разделитель фиксированного формата: организаторы объявляют шаблон в правилах.
Тело
Уникальная часть. Её нельзя угадать — только добыть, решив задание или взломав сервис.
1 · Флаг найден
В задании или в сервисе соперника
2 · Флаг отправлен
В проверяющую систему организаторов
3 · Очки на скорборде
Система сверяет строку и начисляет баллы
Формат флага объявляют в правилах соревнования: обычно это префикс и фигурные скобки вида HACKRUS{...}, реже — строка фиксированной длины из букв и цифр. Единый шаблон нужен для того, чтобы флаг можно было узнать в файле, в ответе сервиса или в дампе сетевого трафика.
Всё, что происходит внутри соревнования, легально: участники работают только с теми системами, которые организаторы специально подготовили и разрешили атаковать. За пределами игровой инфраструктуры те же действия становятся правонарушением — граница проходит по разрешению, а не по технике.
Три формата CTF
Форматов принято выделять три. Они отличаются главным — направлением «атаки»: в одном участники работают с общей доской заданий, в другом воюют друг с другом, в третьем обороняются от автоматики организаторов.
Формат 1
Task-Based
Все решают один и тот же набор независимых заданий. Соперники друг другу не мешают.
Формат 2
Attack-Defense
Каждая команда ломает сервисы всех остальных и латает свои. Жюри проверяет, что сервисы живы.
Формат 3
Defense only
Атаки идут только со стороны системы организаторов. Команды заняты обороной.
| Критерий | Task-Based | Attack-Defense | Defense only |
|---|---|---|---|
| Суть | Решение независимых заданий | Атака чужих сервисов и защита своих | Только защита своих сервисов |
| Кто атакует | Никто: участники работают с доской | Участники — друг друга | Автоматика организаторов |
| Флаги | Один флаг на задание, сдаётся один раз | Обновляются каждый раунд | Могут не использоваться вовсе |
| Инфраструктура участника | Не нужна | Уязвимый сервер, автоматизация, разбор трафика | Уязвимый сервер |
| Ход игры | Фиксированное окно, задания открыты сразу | Непрерывная игра из раундов | Непрерывная игра из раундов |
| Что определяет результат | Сумма очков за решённые задания | Атака, защита и доступность сервисов | Доступность сервисов и число закрытых уязвимостей |
Task-Based (Jeopardy)
Самый распространённый формат. Участникам выдают набор независимых заданий — «тасков» — по категориям: web, криптография, реверс-инжиниринг, форензика и другим. У каждого задания своя стоимость в очках. Задания не связаны между собой, решать их можно в любом порядке, а участники не мешают друг другу: соревнование идёт с таблицей результатов, а не напрямую с соперником.
Формат называют ещё Jeopardy — по телевикторине, российский аналог которой известен как «Своя игра»: на доске категории по горизонтали и стоимость по вертикали.
Подробный разбор: CTF Task-Based (Jeopardy): что это такое и как в него играют.
Attack-Defense
Командный формат «все против всех» в общей игровой сети. Каждая команда получает одинаковый набор заведомо уязвимых сервисов и одновременно делает две вещи: атакует сервисы соперников, чтобы украсть их флаги, и защищает собственные, закрывая уязвимости. При этом сервисы должны продолжать работать — за недоступность начисляется штраф.
Уязвимости у всех участников одинаковые, поэтому найденная у себя дыра автоматически означает такую же дыру у каждого соперника.
Подробный разбор: CTF Attack-Defense: что это такое и как в него играют.
Defense only
Разновидность Attack-Defense, в которой атакующая сторона автоматизирована. Участники не воюют друг с другом — они обороняются от атак, которые проводит система организаторов. Нагрузка вдвое меньше, чем в классическом Attack-Defense, а навыки защиты инфраструктуры отрабатываются в полном объёме. В анонсах формат встречается также под названиями Defense CTF и Defence Only, но суть одна.
Подробный разбор: Defense only: что это такое и как в него играют.
Смешанный формат
Иногда организаторы комбинируют подходы в произвольной пропорции — такой формат называют Mixed. Например, отборочный этап проходит как Task-Based, а финал — как Attack-Defense; или в одном соревновании доска заданий соседствует с уязвимыми сервисами, которые нужно защищать.
Категории заданий
Внутри любого формата задания делятся на категории. В Task-Based категория указана прямо на карточке задания, в Attack-Defense и Defense only она определяет характер уязвимости, заложенной в сервис.
Разделение условное: организаторы вольны придумывать собственные категории и смешивать их. Отдельные соревнования целиком посвящены одному направлению — например, только криптографии или только анализу трафика.
Онлайн и офлайн
По способу проведения соревнования делятся на три типа:
- Онлайн — участники играют удалённо, подключаясь к платформе или к игровой сети через интернет. Так проходит большинство соревнований.
- Офлайн — участники физически собираются на одной площадке. В этом формате чаще всего проводят финалы.
- Гибрид — онлайн-отбор с офлайн-финалом. Распространённая схема крупных соревнований: сначала открытый этап, затем очная встреча прошедших отбор.
Продолжительность зависит от формата: Task-Based обычно укладывается в окно от нескольких часов до двух суток, Attack-Defense и Defense only идут непрерывными раундами и чаще всего занимают один игровой день.
Как устроено соревнование
Общая схема одинакова для всех форматов: анонс и регистрация, старт, игровая часть, финиш и разбор решений.
На старте участники получают доступ: к доске заданий в Task-Based или к игровой сети и своему серверу в Attack-Defense и Defense only. Во время игры результаты видны на скорборде. Ближе к финишу таблицу часто замораживают — очки продолжают начисляться, но публично не отображаются, чтобы сохранить интригу до объявления итогов.
После окончания начинается разбор: команды публикуют write-up — тексты с описанием того, как решалось задание, а организаторы иногда оставляют задачи открытыми для дорешивания без очков.
Что общего у всех форматов
Формат меняет правила игры, но не её суть:
- очки начисляются за флаги или за состояние сервисов, а результат виден на общем скорборде;
- игровая среда изолирована и подготовлена организаторами специально для атак;
- правила и формат флага объявляются заранее и одинаковы для всех участников;
- итоговое место определяется суммой очков, а при равенстве — временем, за которое результат набран.
Словарь
- CTF (Capture The Flag) — соревнования по информационной безопасности, где очки начисляются за найденные флаги.
- Флаг — секретная строка заданного формата, доказательство решённой задачи или взломанного сервиса.
- Task-Based (TB) / Jeopardy — формат с набором независимых заданий по категориям.
- Attack-Defense (AD) — формат, где участники атакуют сервисы соперников и защищают свои.
- Defense only (Defense CTF) — формат, где атаки проводит система организаторов, а участники только обороняются.
- Mixed — смешанный формат, сочетающий подходы.
- Таск (task) — отдельное задание на доске.
- Сервис — сетевое приложение с заложенными уязвимостями в форматах AD и Defense.
- Скорборд (scoreboard) — публичная таблица результатов в реальном времени.
- Фриз (freeze) — заморозка скорборда перед финишем.
- Write-up — публичный разбор решения задания.
- Дорешивание — решение заданий после окончания соревнования, без очков.
Частые вопросы
Сколько всего форматов CTF? Основных три: Task-Based, Attack-Defense и Defense only. Отдельно выделяют смешанный формат Mixed, в котором организатор комбинирует подходы.
Чем Task-Based отличается от Attack-Defense? В Task-Based участники решают независимые задания и не взаимодействуют друг с другом. В Attack-Defense все находятся в общей сети, атакуют сервисы соперников и защищают свои, а флаги обновляются каждый раунд.
Чем Defense only отличается от Attack-Defense? Тем, что атакующей стороны среди участников нет: атаки проводит автоматика организаторов, а команды заняты только обороной своих сервисов.
Один и тот же флаг сдаётся один раз или постоянно? Зависит от формата. В Task-Based задание сдаётся один раз. В Attack-Defense флаги обновляются каждый раунд, поэтому атаку повторяют непрерывно.
Нужно ли собственное оборудование? В Task-Based достаточно компьютера с доступом в интернет. В Attack-Defense и Defense сервер с уязвимыми сервисами выдают организаторы, доступ к нему идёт через VPN.
Законно ли это? Да. Соревнование проходит в изолированной среде, созданной организаторами специально для обучения атаке и защите.