К содержимому
CaptureTheFlag.ru

Виды CTF: какие бывают форматы соревнований

Обновлено 21.08.2026

CTF — это соревнования по информационной безопасности, в которых участники ищут спрятанные строки-флаги в специально подготовленных уязвимых программах и системах. Форматов проведения несколько, и от выбранного формата зависит буквально всё: что выдают участникам, кто с кем взаимодействует, как начисляются очки и сколько длится игра.

Эта статья — общая карта форматов. Ниже разобрано, что такое CTF и флаг, чем Task-Based отличается от Attack-Defense и Defense only, какие бывают категории заданий и как устроено соревнование от анонса до публикации разборов.

Что такое CTF

CTF расшифровывается как Capture The Flag — «захват флага». Название пришло из командной игры, где нужно добыть флаг противника. В кибербезопасности флагом называют секретную строку, спрятанную внутри задания или уязвимого сервиса: чтобы её получить, нужно найти уязвимость, разобрать программу, расшифровать данные или взломать систему.

Найденный флаг отправляют в проверяющую систему организаторов. Система сверяет строку и начисляет очки, а результаты в реальном времени показывает скорборд — публичная таблица результатов.

строка-флаг

HACKRUS{fl4g_1s_h3r3}

Префикс

Общий для всего соревнования. По нему флаг узнают в файле, в ответе сервиса или в дампе трафика.

Скобки

Разделитель фиксированного формата: организаторы объявляют шаблон в правилах.

Тело

Уникальная часть. Её нельзя угадать — только добыть, решив задание или взломав сервис.

1 · Флаг найден

В задании или в сервисе соперника

2 · Флаг отправлен

В проверяющую систему организаторов

3 · Очки на скорборде

Система сверяет строку и начисляет баллы

Флаг — это уникальная строка заданного формата: угадать её нельзя, можно только добыть

Формат флага объявляют в правилах соревнования: обычно это префикс и фигурные скобки вида HACKRUS{...}, реже — строка фиксированной длины из букв и цифр. Единый шаблон нужен для того, чтобы флаг можно было узнать в файле, в ответе сервиса или в дампе сетевого трафика.

Всё, что происходит внутри соревнования, легально: участники работают только с теми системами, которые организаторы специально подготовили и разрешили атаковать. За пределами игровой инфраструктуры те же действия становятся правонарушением — граница проходит по разрешению, а не по технике.

Три формата CTF

Форматов принято выделять три. Они отличаются главным — направлением «атаки»: в одном участники работают с общей доской заданий, в другом воюют друг с другом, в третьем обороняются от автоматики организаторов.

Формат 1

Task-Based

игрок игрок игрок доска задач

Все решают один и тот же набор независимых заданий. Соперники друг другу не мешают.

Формат 2

Attack-Defense

команда команда команда жюри

Каждая команда ломает сервисы всех остальных и латает свои. Жюри проверяет, что сервисы живы.

Формат 3

Defense only

команда команда команда боты жюри

Атаки идут только со стороны системы организаторов. Команды заняты обороной.

решение заданий атака проверка сервисов жюри
Ключевое отличие форматов — кто на кого направлен
КритерийTask-BasedAttack-DefenseDefense only
СутьРешение независимых заданийАтака чужих сервисов и защита своихТолько защита своих сервисов
Кто атакуетНикто: участники работают с доскойУчастники — друг другаАвтоматика организаторов
ФлагиОдин флаг на задание, сдаётся один разОбновляются каждый раундМогут не использоваться вовсе
Инфраструктура участникаНе нужнаУязвимый сервер, автоматизация, разбор трафикаУязвимый сервер
Ход игрыФиксированное окно, задания открыты сразуНепрерывная игра из раундовНепрерывная игра из раундов
Что определяет результатСумма очков за решённые заданияАтака, защита и доступность сервисовДоступность сервисов и число закрытых уязвимостей

Task-Based (Jeopardy)

Самый распространённый формат. Участникам выдают набор независимых заданий — «тасков» — по категориям: web, криптография, реверс-инжиниринг, форензика и другим. У каждого задания своя стоимость в очках. Задания не связаны между собой, решать их можно в любом порядке, а участники не мешают друг другу: соревнование идёт с таблицей результатов, а не напрямую с соперником.

Формат называют ещё Jeopardy — по телевикторине, российский аналог которой известен как «Своя игра»: на доске категории по горизонтали и стоимость по вертикали.

Подробный разбор: CTF Task-Based (Jeopardy): что это такое и как в него играют.

Attack-Defense

Командный формат «все против всех» в общей игровой сети. Каждая команда получает одинаковый набор заведомо уязвимых сервисов и одновременно делает две вещи: атакует сервисы соперников, чтобы украсть их флаги, и защищает собственные, закрывая уязвимости. При этом сервисы должны продолжать работать — за недоступность начисляется штраф.

Уязвимости у всех участников одинаковые, поэтому найденная у себя дыра автоматически означает такую же дыру у каждого соперника.

Подробный разбор: CTF Attack-Defense: что это такое и как в него играют.

Defense only

Разновидность Attack-Defense, в которой атакующая сторона автоматизирована. Участники не воюют друг с другом — они обороняются от атак, которые проводит система организаторов. Нагрузка вдвое меньше, чем в классическом Attack-Defense, а навыки защиты инфраструктуры отрабатываются в полном объёме. В анонсах формат встречается также под названиями Defense CTF и Defence Only, но суть одна.

Подробный разбор: Defense only: что это такое и как в него играют.

Смешанный формат

Иногда организаторы комбинируют подходы в произвольной пропорции — такой формат называют Mixed. Например, отборочный этап проходит как Task-Based, а финал — как Attack-Defense; или в одном соревновании доска заданий соседствует с уязвимыми сервисами, которые нужно защищать.

Категории заданий

Внутри любого формата задания делятся на категории. В Task-Based категория указана прямо на карточке задания, в Attack-Defense и Defense only она определяет характер уязвимости, заложенной в сервис.

Web Уязвимости веб-приложений: инъекции, обход авторизации, доступ к чужим объектам, загрузка файлов.
Crypto Шифры, хеши и протоколы с ошибками реализации — от классических подстановок до атак на RSA.
Reverse Анализ скомпилированных программ без исходников: как устроена проверка ввода и что она ждёт.
PWN Эксплуатация бинарных программ: переполнение буфера, форматные строки, ошибки работы с памятью.
Forensics Расследование: дампы трафика и памяти, образы дисков, логи, восстановление удалённых файлов.
Stegano Данные, спрятанные внутри других данных: в пикселях, в спектрограмме звука, в структуре файла.
OSINT Разведка по открытым источникам: место, человек или событие восстанавливаются по общедоступным данным.
PPC Спортивное программирование: задача, которую невозможно решить руками за отведённое время.
Admin Системное администрирование: настройка сервисов, разбор конфигураций, восстановление системы.
Misc / Joy Всё, что не попало в другие категории: логические загадки, мини-игры, нестандартные задания.
Категории заданий встречаются во всех форматах — меняется только способ подачи

Разделение условное: организаторы вольны придумывать собственные категории и смешивать их. Отдельные соревнования целиком посвящены одному направлению — например, только криптографии или только анализу трафика.

Онлайн и офлайн

По способу проведения соревнования делятся на три типа:

  • Онлайн — участники играют удалённо, подключаясь к платформе или к игровой сети через интернет. Так проходит большинство соревнований.
  • Офлайн — участники физически собираются на одной площадке. В этом формате чаще всего проводят финалы.
  • Гибрид — онлайн-отбор с офлайн-финалом. Распространённая схема крупных соревнований: сначала открытый этап, затем очная встреча прошедших отбор.

Продолжительность зависит от формата: Task-Based обычно укладывается в окно от нескольких часов до двух суток, Attack-Defense и Defense only идут непрерывными раундами и чаще всего занимают один игровой день.

Как устроено соревнование

Общая схема одинакова для всех форматов: анонс и регистрация, старт, игровая часть, финиш и разбор решений.

Анонс и регистрация за недели до старта Старт открывается доска или игровая сеть Игра от 4 часов до двух суток Фриз таблицу скрывают за 1–2 часа до конца Финиш приём флагов закрыт Разборы write-up и дорешивание пунктир — скорборд заморожен: очки продолжают считаться, но таблица не обновляется
Стадии соревнования — от анонса до публикации разборов

На старте участники получают доступ: к доске заданий в Task-Based или к игровой сети и своему серверу в Attack-Defense и Defense only. Во время игры результаты видны на скорборде. Ближе к финишу таблицу часто замораживают — очки продолжают начисляться, но публично не отображаются, чтобы сохранить интригу до объявления итогов.

После окончания начинается разбор: команды публикуют write-up — тексты с описанием того, как решалось задание, а организаторы иногда оставляют задачи открытыми для дорешивания без очков.

Что общего у всех форматов

Формат меняет правила игры, но не её суть:

  • очки начисляются за флаги или за состояние сервисов, а результат виден на общем скорборде;
  • игровая среда изолирована и подготовлена организаторами специально для атак;
  • правила и формат флага объявляются заранее и одинаковы для всех участников;
  • итоговое место определяется суммой очков, а при равенстве — временем, за которое результат набран.

Словарь

  • CTF (Capture The Flag) — соревнования по информационной безопасности, где очки начисляются за найденные флаги.
  • Флаг — секретная строка заданного формата, доказательство решённой задачи или взломанного сервиса.
  • Task-Based (TB) / Jeopardy — формат с набором независимых заданий по категориям.
  • Attack-Defense (AD) — формат, где участники атакуют сервисы соперников и защищают свои.
  • Defense only (Defense CTF) — формат, где атаки проводит система организаторов, а участники только обороняются.
  • Mixed — смешанный формат, сочетающий подходы.
  • Таск (task) — отдельное задание на доске.
  • Сервис — сетевое приложение с заложенными уязвимостями в форматах AD и Defense.
  • Скорборд (scoreboard) — публичная таблица результатов в реальном времени.
  • Фриз (freeze) — заморозка скорборда перед финишем.
  • Write-up — публичный разбор решения задания.
  • Дорешивание — решение заданий после окончания соревнования, без очков.

Частые вопросы

Сколько всего форматов CTF? Основных три: Task-Based, Attack-Defense и Defense only. Отдельно выделяют смешанный формат Mixed, в котором организатор комбинирует подходы.

Чем Task-Based отличается от Attack-Defense? В Task-Based участники решают независимые задания и не взаимодействуют друг с другом. В Attack-Defense все находятся в общей сети, атакуют сервисы соперников и защищают свои, а флаги обновляются каждый раунд.

Чем Defense only отличается от Attack-Defense? Тем, что атакующей стороны среди участников нет: атаки проводит автоматика организаторов, а команды заняты только обороной своих сервисов.

Один и тот же флаг сдаётся один раз или постоянно? Зависит от формата. В Task-Based задание сдаётся один раз. В Attack-Defense флаги обновляются каждый раунд, поэтому атаку повторяют непрерывно.

Нужно ли собственное оборудование? В Task-Based достаточно компьютера с доступом в интернет. В Attack-Defense и Defense сервер с уязвимыми сервисами выдают организаторы, доступ к нему идёт через VPN.

Законно ли это? Да. Соревнование проходит в изолированной среде, созданной организаторами специально для обучения атаке и защите.

Читайте также