Skip to content
CyberCTF

Command Palette

Search for a command to run...

Documentation

Des preuves, pas des flags

Pourquoi les labs se terminent par de vraies données métier, et pourquoi votre preuve vous est propre.

Un vrai pentest ne se termine pas par CTF{...}. Il se termine par une preuve qui démontre l'impact au client : les identifiants de l'analyste financier, l'IBAN d'un client, le montant de la paie du mois prochain. Les labs CyberCTF fonctionnent de la même façon.

Unique pour vous

Chaque lab est un dépôt public : la preuve ne peut donc pas s'y trouver. Quand vous lancez un lab depuis le launcher :

  1. le launcher demande à CyberCTF un jeton de lancement à usage unique ;
  2. le lab démarre et échange ce jeton contre votre preuve ;
  3. le lab la place là où elle a du sens dans ses données : un compte utilisateur, une facture, un coffre-fort.

La preuve a toujours une forme métier réaliste (un IBAN valide, un mot de passe robuste, un montant plausible), mais sa valeur est générée pour vous. Une valeur copiée depuis le writeup de quelqu'un d'autre ne validera pas le lab pour vous.

Lancer un lab sans le launcher

Vous pouvez toujours cloner un lab et le lancer avec Docker Compose. Sans jeton de lancement, il utilise sa preuve de développement publique : parfait pour s'entraîner et pour contribuer, mais cela ne valide pas le lab sur votre compte.

Ni points, ni classement

CyberCTF, c'est de la pratique. Un lab est terminé ou non ; il n'y a pas de points à accumuler.