Skip to main content

Le guide ultime des prochains CTF : de débutant à hacker d’élite en 6 mois (octobre 2025 - avril 2026)

Écrit par
Compliance FEATURE cropped

29 septembre 2025

0 minutes de lecture

Les compétitions de type Capture the Flag (CTF) présentent des niveaux de difficulté très variables. Leur évaluation tient généralement compte de plusieurs facteurs :

Les coefficients CTFtime constituent la référence du secteur. Ils vont de 0 à 100 : plus le coefficient est élevé, plus la compétition est prestigieuse et difficile. Ce système de notation repose notamment sur les votes du public. À titre indicatif, les événements dont le coefficient dépasse 90 sont généralement de niveau élite, ceux compris entre 50 et 89 proposent des défis de niveau intermédiaire à avancé, et ceux en dessous de 50 sont souvent plus accessibles. 

Pour certains événements, le vote public sur le coefficient est ouvert dès le début du CTF et pendant une semaine après (ou jusqu’à la fin de l’année en cours, si celle-ci arrive avant). Les membres des équipes figurant dans le top 50 de l’année précédente et les équipes ayant marqué plus de 0 point peuvent voter. 

Depuis 2021, seules les équipes ayant participé à au moins deux événements peuvent voter, et seuls les joueurs ayant rejoint leur équipe avant l’événement peuvent voter. 

Le vote est comptabilisé au nom de l’équipe. Si plusieurs coéquipiers votent, la moyenne de leurs votes est retenue. Si vous changez d’avis, vous pouvez voter à nouveau, mais une seule fois ; votre premier vote sera alors supprimé. Les organisateurs de l’événement et l’équipe gagnante ne peuvent pas voter. 

Pour les événements organisés pour la première fois et ceux dont le coefficient est inférieur à 25, la limite de vote est de 25*. Pour les autres, le coefficient est multiplié par celui de l’année précédente. X = 2 pour les épreuves attaque-défense et 1,5 pour les autres. 

*Si plusieurs événements sont organisés au cours de la première année, leur coefficient maximal sera de 25.

Le public visé et les prérequis jouent un rôle essentiel : les compétitions conçues explicitement pour les étudiants ou les débutants sont généralement plus faciles, tandis que celles qui comportent des phases de qualification ou s’adressent à des équipes professionnelles tendent à être plus difficiles. 

La réputation au fil des ans compte beaucoup : des événements de longue date comme DEF CON CTF et SECCON maintiennent un niveau de difficulté élevé et constant. 

La complexité et la diversité des défis influent également sur les notes : les événements proposant des formats avancés d’attaque-défense ou exigeant des connaissances spécialisées, par exemple en systèmes embarqués ou en sécurité matérielle, sont généralement plus difficiles. 

Enfin, les prix et les perspectives de carrière sont souvent corrélés au niveau de difficulté : les événements les plus exigeants attirent davantage de sponsors et offrent de meilleures perspectives professionnelles.

CTF faciles pour les débutants et les étudiants

PicoCTF Mini Competition

Carnegie Mellon University organise ce CTF pédagogique du 1er au 15 octobre 2025, laissant aux participants deux semaines complètes pour relever les défis à leur rythme. Les inscriptions ouvrent le 15 septembre 2025. La compétition est ouverte aux personnes de 13 ans et plus, sans prérequis en cybersécurité. Elle se déroule entièrement en ligne sur la plateforme dédiée de CMU, en individuel ou en petites équipes de 1 à 5 membres.

Ce CTF est spécialement conçu pour les débutants et les étudiants, avec des tutoriels complets pour chaque catégorie de défis. L’accent est mis sur l’apprentissage plutôt que sur la compétition, grâce à des défis couvrant l’exploitation Web, la cryptographie, la rétro-ingénierie, l’analyse forensique, les compétences générales et l’exploitation de binaires, tous adaptés aux novices. Aucun prix en argent n’est proposé, mais les participants ont accès à la plateforme d’entraînement picoGym de CMU toute l’année et reçoivent un certificat de participation. L’événement est régulièrement salué pour sa progression en douceur et l’excellence de ses ressources pédagogiques : une référence incontournable pour débuter dans les CTF.

CSAW CTF 2025 Finals

⚹ La phase de qualification est terminée

Le laboratoire OSIRIS de la NYU Tandon School of Engineering organise cette compétition destinée aux étudiants début novembre 2025, après les qualifications qui se sont déroulées du 12 au 14 septembre 2025. Les équipes qualifiées peuvent s’inscrire sur la plateforme CSAW, sans limite de taille. La finale adopte un format hybride, avec des pôles régionaux à Brooklyn, Abou Dabi et en Inde, ainsi qu’une participation en ligne.

Conçu pour les étudiants, du lycée au doctorat, CSAW propose des défis allant du niveau débutant à avancé, adaptés à l’expérience des participants. La compétition offre plus d’un million de dollars en bourses et en prix, ce qui en fait l’un des CTF étudiants les mieux dotés au monde. Les catégories comprennent des défis classiques de type Jeopardy, avec un accent particulier sur les compétences pratiques en sécurité utiles dans le monde professionnel. La réputation de CSAW comme tremplin vers une carrière en cybersécurité s’appuie sur la richesse de ses volets pédagogiques et sur ses nombreux partenariats industriels.

eCTF 2026 Embedded Security Competition

MITRE Corporation ouvre les inscriptions des équipes en septembre 2025 (après le 28 septembre) pour cette compétition unique, qui se déroule sur un semestre, de janvier à avril 2026. Les inscriptions individuelles ouvrent en décembre 2025. L’événement est ouvert aux personnes de 13 ans et plus aux États-Unis et de 18 ans et plus à l’international. Les équipes de 3 à 10 membres travaillent avec des conseillers universitaires dans le cadre d’un format de conception, développement et attaque, sur la plateforme de MITRE.

Cette compétition se distingue par son thème exclusif : la sécurité des systèmes embarqués, une spécialité rare dans les CTF. MITRE fournit gratuitement des cartes de développement embarqué à toutes les équipes et propose un accompagnement pédagogique approfondi, spécialement conçu pour les novices en sécurité. La cagnotte de plus de 25 000 $ comprend des aides au déplacement pour présenter les projets à la conférence MITRE. Le format est original : dans un premier temps, les équipes conçoivent des systèmes embarqués sécurisés, puis tentent de compromettre ceux des autres pendant la phase d’attaque. Les établissements universitaires peuvent accorder des crédits pour la participation. Grâce à son mentorat et à sa progression pédagogique, la compétition est particulièrement accessible aux débutants, malgré sa spécialisation.

CTF de difficulté intermédiaire pour les joueurs confirmés

Securinets CTF Quals 2025

Securinets organise cette épreuve de qualification du 4 au 5 octobre 2025 (du vendredi à 13 h UTC au samedi à 21 h UTC). Ce CTF en ligne au format Jeopardy dure 32 heures et est ouvert aux équipes du monde entier. Les modalités d’inscription seront annoncées sur CTFtime à l’approche de l’événement. Avec un coefficient CTFtime de 70,50, il représente un net palier de difficulté par rapport aux compétitions pour débutants.

La compétition s’adresse aux joueurs de niveau intermédiaire à avancé qui souhaitent se qualifier pour des événements plus prestigieux. Les prix n’ont pas encore été annoncés, mais les meilleures équipes décrochent généralement une place en finale de Securinets. Les défis couvrent tous les domaines de la sécurité, avec un accent particulier sur la cryptographie, l’exploitation Web et la rétro-ingénierie. Securinets jouit d’une solide réputation dans la communauté CTF d’Afrique du Nord et de la Méditerranée, grâce à des défis bien conçus, à la fois pédagogiques et exigeants.

BuckeyeCTF 2025

Le Cyber Security Club de l’Ohio State University organise cet événement du 8 au 10 novembre 2025 (du samedi à 1 h UTC au lundi à 1 h UTC) : 48 heures de défis en ligne au format Jeopardy. Les inscriptions sur ctf.osucyber.club sont ouvertes à toutes les équipes, avec des divisions spéciales pour les étudiants de premier cycle et ceux de l’Ohio State.

Avec un coefficient CTFtime de 50,00, BuckeyeCTF trouve le juste équilibre entre accessibilité et difficulté. La compétition offre des prix conséquents : 400 $, 300 $ et 200 $ aux trois meilleures équipes des divisions étudiants de premier cycle et Ohio State, ainsi que des prix de 50 $ pour les meilleurs comptes rendus de résolution. Les catégories comprennent la sécurité Web, la rétro-ingénierie, l’exploitation de binaires et la cryptographie, avec des défis abordables et pédagogiques. La clarté des énoncés et la réactivité des organisateurs en font un événement particulièrement adapté aux équipes qui passent du niveau débutant au niveau intermédiaire.

GlacierCTF 2025

LosFuzzys propose ce marathon de 24 heures du 22 au 23 novembre 2025 (du samedi à 18 h UTC au dimanche à 18 h UTC), fidèle à sa tradition de compétitions inclusives et exigeantes. Le format Jeopardy en ligne, sur glacierctf.com, est ouvert aux équipes de tous les niveaux, avec une attention particulière aux équipes étudiantes.

Avec un coefficient CTFtime de 52,57, GlacierCTF propose des catégories variées : pwn, rétro-ingénierie, Web, cryptographie, contrats intelligents et défis divers. La présence de défis sur les contrats intelligents témoigne de l’intérêt de la communauté CTF pour la sécurité de la blockchain. LosFuzzys est reconnu pour ses défis qui font autant apprendre que réfléchir ; des solutions détaillées sont publiées après la compétition pour maximiser leur valeur pédagogique.

HeroCTF v7

Cette septième édition, qui se déroule du 28 au 30 novembre 2025 (du vendredi à 20 h UTC au dimanche à 22 h UTC), limite les équipes à cinq joueurs tout en restant accessible aux débutants comme aux joueurs avancés. Les inscriptions se font via leur communauté Discord, à l’adresse discord.gg/mgk9bv7, qui encourage les échanges et la formation d’équipes avant la compétition.

Avec un coefficient CTFtime de 65,00, HeroCTF v7 se situe dans la tranche supérieure du niveau intermédiaire. La durée de 50 heures permet aux équipes de relever les défis sans la pression des compétitions plus courtes. Les détails des prix n’ont pas encore été annoncés, mais les éditions précédentes proposaient des scénarios de défis créatifs et une communauté très active sur Discord. Un événement particulièrement intéressant pour les équipes qui recherchent à la fois la compétition et l’esprit communautaire.

Black Hat MEA CTF 2025

⚹ La phase de qualification est terminée

Black Hat Middle East & Africa organise cet événement prestigieux à Riyad, en Arabie saoudite, du 2 au 4 décembre 2025, après les qualifications en ligne du 7 septembre 2025. Les finales se déroulent sur place pendant trois jours et exigent une présence physique. Les modalités de la compétition par équipes restent à annoncer.

Cet événement détient le record du monde Guinness du plus grand CTF et offre une cagnotte exceptionnelle de 700 000 SAR (environ 187 000 $ US), dont 300 000 SAR (80 000 $) pour la première place. Les catégories couvrent la sécurité Web, la rétro-ingénierie, pwn, la cryptographie et l’analyse forensique, avec des défis de niveau professionnel. Le partenariat avec la Fédération saoudienne pour la cybersécurité souligne le rôle de l’événement dans le développement des talents régionaux. D’un niveau technique intermédiaire à difficile, cette compétition est incontournable pour les équipes ambitieuses, grâce à ses prix considérables et à son atmosphère professionnelle.

CTF difficiles pour les équipes avancées

Hack.lu CTF 2025

FluxFingers de la Ruhr-Universität Bochum organise sa 15e édition du 17 au 19 octobre 2025 (du vendredi à 18 h UTC au dimanche à 18 h UTC), confirmant sa place parmi les grands CTF européens. Ce CTF en ligne au format Jeopardy, qui dure 48 heures, attire des équipes d’élite du monde entier. Les modalités d’inscription seront communiquées prochainement sur CTFtime et sur leur serveur Discord.

Avec un coefficient CTFtime de 98,02, Hack.lu figure parmi les compétitions les plus relevées. Sa longévité et sa qualité constante en ont fait un terrain d’épreuve pour les équipes qui visent le niveau du DEF CON CTF. Les catégories de défis mettent traditionnellement l’accent sur la conception innovante de problèmes en cryptographie, exploitation et rétro-ingénierie. FluxFingers est connu pour créer des défis qui repoussent les limites des épreuves CTF traditionnelles.

N1CTF 2025

Nu1L Team organise cette compétition d’élite du 1er au 2 novembre 2025 (du samedi à 12 h UTC au dimanche à 12 h UTC), pour une intense épreuve de 24 heures. Le format Jeopardy en ligne perpétue la réputation de Nu1L pour ses défis exigeants sur le plan technique, qui requièrent une expertise approfondie.

Avec un coefficient CTFtime de 94,50, N1CTF compte parmi les compétitions annuelles les plus difficiles. Les défis de Nu1L comportent généralement des scénarios d’exploitation complexes, des constructions cryptographiques avancées et des problèmes en plusieurs étapes qui nécessitent des capacités de résolution sophistiquées. La durée concentrée de l’épreuve ajoute une pression supplémentaire : les équipes doivent se coordonner efficacement et résoudre rapidement les problèmes malgré le stress.

saarCTF 2025

L’équipe saarsec de l’Université de la Sarre propose cette compétition au format attaque-défense unique le 8 novembre 2025 (samedi, de 13 h à 22 h UTC), pour neuf heures d’action intense. L’infrastructure en ligne ouvre à 14 h UTC, avec des cycles de 2 à 3 minutes et des flags valides pendant 10 cycles.

Avec un coefficient CTFtime de 97,22, saarCTF se distingue par son format attaque-défense, rare parmi les CTF en ligne. Les équipes doivent à la fois maintenir et corriger des services vulnérables tout en exploitant les systèmes de leurs adversaires, ce qui exige des compétences aussi bien offensives que défensives. Ce format reproduit de près les opérations de sécurité en situation réelle. Il est donc particulièrement utile aux équipes qui se préparent à des postes professionnels dans la sécurité ou à d’autres compétitions attaque-défense, comme la finale du DEF CON CTF.

SECCON CTF 14 Quals 2025

Le CTF de référence au Japon se déroule du 13 au 14 décembre 2025 (du vendredi à 5 h UTC au samedi à 5 h UTC) et constitue la manche qualificative pour la finale du SECCON 2026. Le format Jeopardy en ligne sur 24 heures perpétue la tradition d’excellence technique et de conception innovante des défis du SECCON.

Avec le coefficient CTFtime maximal de 100,00, SECCON Quals représente le summum de la difficulté en compétition. L’événement propose des défis soigneusement conçus dans toutes les catégories traditionnelles, avec un accent particulier sur la cryptographie et l’exploitation. Les défis du SECCON intègrent souvent des éléments de la culture informatique et technologique japonaise, ce qui confère à la compétition une saveur unique. Les meilleures équipes sont invitées à la prestigieuse finale en présentiel à Tokyo, avec prise en charge des frais de déplacement.

ASIS CTF Final 2025

⚹ Les qualifications sont terminées

Cette finale sur invitation aura lieu les 27 et 28 décembre 2025 (du samedi à 14 h UTC au dimanche à 14 h UTC). Elle est réservée aux équipes qualifiées lors des ASIS CTF Quals début septembre. Le format Jeopardy en ligne sur 24 heures répond aux plus hautes exigences de la compétition.

Avec un coefficient CTFtime parfait de 100,00, ASIS CTF Final fait office de championnat de fin d’année pour les équipes d’élite. Les conditions de qualification garantissent que seules des équipes ayant fait leurs preuves s’affrontent, créant un environnement aux défis techniques exceptionnels. ASIS s’est forgé une réputation pour ses défis de cryptographie et de rétro-ingénierie, qui repoussent les limites théoriques et pratiques et exigent souvent des approches inédites ainsi que de solides connaissances techniques.

39C3 HXP CTF

Organisé pendant le Chaos Communication Congress, du 27 au 30 décembre 2025, à Hambourg, en Allemagne, HXP CTF est traditionnellement la compétition officielle du congrès. Le format Jeopardy en présentiel au Congress Center Hamburg offre une atmosphère unique, où la compétition côtoie la plus grande conférence de hackers au monde.

Le coefficient CTFtime pour 2025 n’a pas encore été confirmé, mais HXP CTF figure depuis longtemps parmi les compétitions d’élite et sert de qualification au DEF CON CTF. L’événement attire à Hambourg les meilleures équipes internationales, avec des défis inspirés du thème du congrès, « Power Cycles ». Les défis de HXP mettent l’accent sur les techniques d’exploitation innovantes, les attaques cryptographiques et la résolution créative de problèmes, qui influencent souvent les tendances de conception des défis CTF de l’année suivante.

DEF CON Singapore 2026

DEF CON, HTX et CSIT font vivre l’expérience DEF CON en Asie du 28 au 30 avril 2026 au Marina Bay Sands, à Singapour, avec des formations les 26 et 27 avril. L’événement propose une expérience DEF CON complète, avec des épreuves CTF qui respectent les légendaires exigences de difficulté du DEF CON.

Dans le cadre de son expansion mondiale, DEF CON propose ici des épreuves de difficulté intermédiaire à élevée, avec des compétitions par équipe suivant les formats DEF CON habituels. Même si les détails des épreuves CTF restent à annoncer, la réputation de DEF CON est gage de défis de classe mondiale dans tous les domaines de la sécurité. Facilement accessible aux équipes asiatiques, le site de Singapour ouvre de nouvelles possibilités de participer à des compétitions de niveau DEF CON dans la région, sans avoir à traverser les continents.

Stratégies de participation

La concentration des événements entre octobre et décembre 2025 crée une saison de compétition intense, qui exige une planification stratégique de la part des équipes souhaitant participer à plusieurs épreuves. L’accent mis par eCTF sur les systèmes embarqués, le format attaque-défense de saarCTF et la présence de défis autour des smart contracts dans des événements comme GlacierCTF témoignent de l’élargissement du champ des compétitions de sécurité au-delà des catégories traditionnelles. Les prix ont nettement augmenté grâce au soutien des entreprises : la dotation de 187 000 $ de Black Hat MEA illustre l’investissement croissant du secteur dans le développement des compétences en sécurité par la compétition. L’accès géographique continue de s’améliorer grâce aux pôles régionaux et à la participation en ligne, même si les événements de premier plan privilégient de plus en plus les finales en présentiel pour garantir l’équité de la compétition.

Les nouvelles équipes peuvent commencer par des plateformes pédagogiques comme picoCTF, puis progresser avec des événements organisés par des universités comme CSAW et BuckeyeCTF, se mesurer à des compétitions à coefficient élevé comme Hack.lu et, enfin, tenter de se qualifier pour le DEF CON CTF en participant à des événements comme SECCON ou HXP CTF.

Enrichissez votre portfolio en sécurité tout en participant aux compétitions, avec Snyk (gratuitement !)

Remporter des CTF, c’est impressionnant. Maintenir des projets open source sécurisés ? C’est le genre d’expérience qui marque une carrière.

Snyk's Secure Developer Program met gratuitement à la disposition des mainteneurs open source des outils de sécurité professionnels, l’analyse automatisée des vulnérabilités et un badge README attestant que leur code est prêt pour la production. Idéal pour mettre en valeur les outils de sécurité IA, les plateformes d’entraînement au CTF ou les cadres de sécurité pour LLM que vous développez en parallèle de vos compétitions.

Obtenez un accès gratuit pour vos projets open source →

Programme Secure Developer de Snyk

L’open source au service de la sécurité de l’open source

Bénéficiez gratuitement de Snyk pour vos projets open source.

Publié dans: