Capture the Flag
Auch bekannt als:CTF · Hacking-Wettbewerb
Capture the Flag: Wettbewerbsformat, bei dem Teilnehmer Sicherheitsaufgaben lösen und dafür versteckte Zeichenketten finden. CTFs sind das verbreitetste Trainingsformat der Offensive SecurityOffensive SecurityAutorisiertes Testen von Systemen mit Methoden realer Angreifer..
Funktionsweise und Einordnung
Jede Aufgabe enthält eine Flag in einem festen Format, die als Nachweis der Lösung eingereicht wird; die Punktzahl richtet sich nach der Schwierigkeit. Im verbreiteten Jeopardy-Format sind die Aufgaben nach Kategorien geordnet — Web, Krypto, Reversing, Pwn, Forensik, OSINT, zunehmend auch OT und KI. Beim Attack-Defense-Format betreiben Teams parallel eigene verwundbare Dienste, die sie gleichzeitig absichern und beim Gegner ausnutzen müssen.
Bedeutung in der Praxis
Der Trainingswert liegt weniger in den einzelnen Aufgaben als in der Methodik: Aufklärung vor dem Angriff, Hypothesen bilden und verwerfen, Sackgassen erkennen und Zeit sinnvoll einteilen. Zu echten Sicherheitstests bestehen zugleich klare Unterschiede — es fehlen Rahmenbedingungen, Kundensysteme, Berichtspflichten und die Bewertung realer Geschäftsrisiken. Für Unternehmen sind CTFs deshalb vor allem ein Instrument zur Personalentwicklung und Talentgewinnung.
Verwandte Begriffe
- Offensive SecurityOffensive SecurityAutorisiertes Testen von Systemen mit Methoden realer Angreifer.: Autorisiertes Testen von Systemen mit Methoden realer Angreifer.
- Penetration TestingPenetration TestingAutorisiertes, methodisches Testen eines Systems auf ausnutzbare Schwachstellen, um sie vor echten Angreifern zu finden.: Autorisiertes, methodisches Testen eines Systems auf ausnutzbare Schwachstellen, um sie vor echten Angreifern zu finden.
- Security AwarenessSecurity AwarenessWissen und Verhalten, mit denen Menschen Cyberrisiken erkennen und reduzieren können.: Wissen und Verhalten, mit denen Menschen Cyberrisiken erkennen und reduzieren können.
- Binary ExploitationBinary ExploitationAusnutzung von Speicher- oder Logikfehlern in kompilierten Anwendungen.: Ausnutzung von Speicher- oder Logikfehlern in kompilierten Anwendungen.