Florian Amette

Florian Amette

September 29, 2026

CTF pédagogique : organiser une compétition étudiante de A à Z

CTFcompétitioncybersécuritépédagogieétudiantsjeopardy
CTF pédagogique : organiser une compétition étudiante de A à Z

CTF pédagogique : organiser une compétition étudiante de A à Z

Un CTF (définition) organisé pour des étudiants en cybersécurité est l'un des événements pédagogiques les plus engageants qu'un établissement puisse proposer. La tension compétitive, la montée en compétence visible en temps réel, les équipes qui s'entraident tard sur un challenge de cryptographie — rares sont les autres formats qui produisent cet engagement spontané.

Derrière cet enthousiasme se cache cependant un événement logistique exigeant. Un CTF mal conçu — challenges déséquilibrés, plateforme qui tombe sous charge, règlement ambigu — génère de la frustration et détourne les étudiants au moment précis où ils auraient dû être captivés. L'organisateur en paie la facture pédagogique pendant des semaines.

Ce guide s'adresse aux enseignants, aux responsables de vie étudiante et aux coordinateurs d'associations qui préparent une première compétition — ou qui souhaitent professionnaliser une édition existante. Chaque recommandation est ancrée dans la pratique : infrastructures concrètes, tailles d'équipes, mécanismes de scoring éprouvés, protocoles de crise. Le but est qu'un enseignant puisse lire cet article un vendredi et commencer à organiser son CTF le lundi.

Formats jeopardy vs attack-defence pour l'école

Deux formats dominent le paysage des CTF : le jeopardy et l'attack-defence. Ils ne s'adressent pas aux mêmes publics, ne demandent pas la même infrastructure et ne produisent pas les mêmes apprentissages.

CritèreJeopardyAttack-defence
PrincipeRésoudre des challenges indépendants par catégorieAttaquer les serveurs adverses tout en défendant le sien
InfrastructureUne plateforme web centraliséeUn réseau dédié par équipe, interconnecté
Complexité techniqueFaible à modéréeÉlevée (VLANs, VMs par équipe, trafic réseau réel)
Niveau requisL3 et plusM1 minimum, idéalement M2 spécialisé
Taille de groupe2 à 5 par équipe, scalable de 10 à 500+3 à 6 par équipe, rarement plus de 100 participants
Durée typique4 heures à 48 heures8 heures à 24 heures
Richesse pédagogiqueÉtendue (multi-catégories)Profonde (vision système complète)
Recommandé pourTout public, premier CTFPublic avancé, cursus spécialisé

Pourquoi le jeopardy est le format de référence pour l'école

Le format jeopardy est structuré en catégories — sécurité web, cryptographie, forensic, reverse engineering, OSINT, miscellaneous — avec pour chaque catégorie plusieurs challenges ordonnés par difficulté. Une équipe résout un challenge, récupère un flag, le soumet, et marque des points.

Ses avantages dans un contexte pédagogique sont décisifs. D'abord, la scalabilité : le même serveur CTFd peut accueillir 20 ou 200 participants sans modifier l'architecture. Ensuite, la progression individuelle : un étudiant bloqué sur un challenge de reverse peut basculer sur la sécurité web sans pénaliser son équipe. Enfin, la couverture thématique : en une journée, un étudiant touche à des domaines très différents, ce qui lui permet d'identifier ses points forts et ses lacunes.

Quand envisager l'attack-defence

L'attack-defence gagne sa place dans les cursus avancés de type Master spécialisé, pour des promotions de 20 à 40 étudiants avec des modules offensifs et défensifs déjà complétés. Le format impose à chaque équipe de maintenir ses services en ligne tout en compromettant ceux des équipes adverses — une pression proche des exercices réels de red teamer professionnel. L'apprentissage est dense mais l'organisation est substantiellement plus lourde : serveurs dédiés par équipe, réseau interconnecté, scoring automatisé basé sur la disponibilité des services, support technique en continu. Pour une première édition ou un public hétérogène, le jeopardy reste le choix raisonnable.

Infrastructure, isolation et règlement intérieur

La plateforme : CTFd comme standard

CTFd est la plateforme open source de référence pour l'hébergement de CTF jeopardy. Elle est distribuée sous Docker, maintenue activement, et dispose d'une documentation complète. Son déploiement standard tient en trois commandes Docker Compose et ne demande pas de compétences d'administrateur système avancées.

Pour une compétition de 40 à 100 étudiants, un VPS avec 4 vCPU et 8 Go de RAM est suffisant. Au-delà de 150 participants simultanés, prévoyez 8 vCPU et 16 Go de RAM, et configurez un reverse proxy Nginx devant CTFd avec un rate limiting sur les soumissions de flags. Ce rate limiting est double : il protège le serveur des pics de charge et dissuade le brute force de flags.

Avant le jour J, réalisez impérativement un test de charge en simulant des connexions simultanées. Un script Python qui reproduit les connexions et soumissions de 80 % des participants suffit à révéler les goulots d'étranglement — mieux vaut les trouver lors d'un test que devant 120 étudiants.

Isolation des challenges à instance dynamique

Certains challenges, notamment en sécurité web et en pwn, nécessitent que chaque équipe dispose de sa propre instance isolée. Sans isolation, la première équipe qui exploite la vulnérabilité peut la "casser" pour toutes les suivantes — ou, pire, lire les actions des équipes concurrentes.

CTFd supporte nativement le déploiement d'instances dynamiques via des conteneurs Docker. Chaque équipe qui démarre un tel challenge obtient un conteneur dédié, accessible sur un port aléatoire. Cette architecture demande un hôte Docker avec suffisamment de ressources pour plusieurs dizaines de conteneurs simultanés — comptez environ 256 Mo de RAM par conteneur actif pour des challenges web simples. Prévoyez un garde-fou : un nombre maximal de conteneurs simultanés par équipe pour éviter l'épuisement des ressources.

Isolation réseau de l'événement

L'infrastructure CTF doit être isolée du réseau de production de l'établissement. Cette isolation est non-négociable : certains challenges de type réseau ou OSINT peuvent générer un trafic inhabituel qui déclencherait des alertes ou perturberait les autres usages.

La configuration recommandée pour un événement en salle : un réseau WiFi dédié (SSID distinct, VLAN séparé), un pare-feu qui bloque le trafic vers le LAN interne de l'établissement, et un accès Internet filtré laissant passer uniquement le trafic HTTPS. Si vous déployez des challenges à instances Docker, un second VLAN interne relie le serveur CTFd aux hôtes de conteneurs, invisible pour les participants.

Le règlement intérieur : un document contractuel

Le règlement du CTF n'est pas une formalité. C'est le document qui vous permettra de gérer les litiges le jour J sans improviser. Il doit être signé ou accepté numériquement par chaque participant avant l'ouverture des challenges. Les points à couvrir explicitement :

  • Format des flags (exemple : FLAG{...}) et casse exacte
  • Règles d'équipe : nombre minimum et maximum de membres, interdiction de fusionner avec d'autres équipes après l'inscription
  • Ce qui est autorisé : recherche documentaire, utilisation d'outils open source, communication intra-équipe
  • Ce qui est interdit : partage de solutions, attaque de l'infrastructure CTFd, perturbation des instances des autres équipes
  • Sanctions : disqualification avec ou sans annulation des points, avertissement préalable ou non

Un règlement ambigu sur le scoring dynamique ou sur les hints génère des protestations publiques pendant l'événement. Rédigez-le avec précision, faites-le relire par un tiers, et distribuez-le au moins 48 heures avant le démarrage.

Scoring, anti-triche et équipes

Taille des équipes : le bon calibrage

Pour un CTF pédagogique jeopardy, la taille d'équipe optimale est de 2 à 4 personnes. En dessous, certains challenges — notamment ceux qui demandent des compétences croisées (un exploit + une analyse forensic) — deviennent trop difficiles à traiter simultanément. Au-delà de 4, les spectateurs apparaissent : certains membres ne trouvent plus de quoi contribuer activement et se désengagent.

Pour une promotion hétérogène, envisagez la composition mixte des équipes plutôt que le regroupement libre. Des équipes composées d'étudiants de niveaux variés favorisent le mentorat intra-équipe et évitent la concentration des points chez les meilleurs profils.

Scoring dynamique : le choix standard

CTFd propose deux systèmes de scoring. Le scoring statique attribue à chaque challenge un nombre fixe de points. Le scoring dynamique diminue les points d'un challenge à mesure qu'il est résolu par davantage d'équipes — les challenges difficiles que peu d'équipes résolvent conservent une forte valeur.

Le scoring dynamique est préférable dans presque tous les contextes pédagogiques. Il équilibre spontanément la compétition : une équipe qui réussit un challenge difficile récolte plus de points qu'une équipe qui enchaîne les challenges faciles. CTFd permet de configurer la courbe de décroissance — une décroissance linéaire ou en exponentielle selon la compétitivité recherchée.

Ajoutez un bonus "first blood" pour la première équipe à résoudre chaque challenge. Ce bonus, modeste en points mais symboliquement fort, stimule la compétition en tête de classement sans perturber le scoring global.

Anti-triche : mesures techniques et organisationnelles

La triche principale dans un CTF étudiant prend deux formes : le partage de flags entre équipes et la recherche de solutions sur des write-ups de CTF passés (si vous recyclez des challenges existants).

Contre le partage de flags, la mesure la plus efficace est l'utilisation de flags dynamiques : CTFd peut générer un flag unique par équipe pour chaque challenge, de sorte qu'un flag valide pour l'équipe A ne fonctionne pas pour l'équipe B. Cette fonctionnalité est disponible nativement dans CTFd et s'active challenge par challenge.

Contre les write-ups, la solution est simple mais coûteuse en temps : créer des challenges originaux plutôt que de réutiliser des challenges issus de CTF publics passés. Pour un premier CTF avec des ressources limitées, un compromis consiste à modifier suffisamment les challenges existants — changer la logique d'exploitation, le contexte narratif, la valeur du flag — pour invalider les recherches directes.

Côté monitoring, CTFd enregistre l'horodatage de chaque soumission. Une soumission identique à moins de 30 secondes d'intervalle par deux équipes distinctes est un signal d'alerte. Désignez un membre de l'équipe organisatrice pour surveiller ces anomalies en temps réel, avec des critères de décision clairs définis dans le règlement.

Les hints : un outil pédagogique, pas une sanction

Les hints (indices) disponibles en échange de points sont un mécanisme souvent sous-utilisé. Dans un contexte pédagogique, ils ont une double vertu : débloquer les équipes sans les priver d'apprentissage, et réduire le recours aux write-ups externes.

Prévoyez 2 à 3 niveaux d'indices par challenge intermédiaire et avancé. Le premier hint oriente l'approche globale sans révéler la solution ; le second donne un élément technique précis ; le troisième se rapproche d'une solution partielle. Le coût en points doit croître avec la précision de l'indice.

Encadrement et crises le jour J

Dimensionner l'équipe d'encadrement

Pour un CTF de 40 à 80 étudiants, prévoyez 3 rôles distincts dans l'équipe organisatrice.

Le responsable technique surveille l'infrastructure en continu : charge serveur, disponibilité des instances Docker, état de la base de données CTFd. Il dispose d'un accès SSH direct au serveur et d'un tableau de bord de monitoring (Grafana ou simplement htop et les logs CTFd en temps réel).

Les encadrants challenges (1 pour 20 participants) répondent aux questions des équipes, sans jamais donner la solution. Leur rôle est d'écouter, de reformuler la question de l'étudiant, et de le rediriger vers la bonne piste. Ils doivent avoir résolu tous les challenges en amont.

Le responsable logistique gère la salle, le WiFi, la restauration si l'événement dure une journée entière, et centralise les communications vers l'extérieur. Pendant l'événement, les organisateurs communiquent sur un canal dédié (Discord ou Mattermost) distinct du canal public des participants.

Les crises les plus fréquentes

La plateforme ralentit à l'ouverture. Le pic de connexions des premières minutes est systématiquement le moment le plus critique pour le serveur. Solution : ouvrir la plateforme 30 minutes avant les challenges avec les inscriptions d'équipes seulement — cela préchauffe les connexions et permet de détecter les problèmes avant que la compétition ne commence.

Un challenge est cassé. Un challenge dont la solution est inaccessible suite à un problème technique (instance Docker qui ne démarre pas, flag incorrect) génère une frustration proportionnelle au temps perdu par les équipes. Protocol recommandé : suspendre immédiatement le challenge avec une annonce sur le canal public, corriger le problème, annoncer la réouverture avec un message clair. Si la correction prend plus de 30 minutes pendant la compétition, accordez un bonus de points aux équipes qui avaient commencé à travailler dessus.

La bande passante WiFi sature. Des challenges qui nécessitent le téléchargement de fichiers volumineux (captures réseau, images disque, binaires) combinés à 80 étudiants connectés simultanément peuvent saturer un point d'accès WiFi standard. Anticipez : hébergez les fichiers lourds sur un serveur local accessible depuis le réseau de salle, pas depuis Internet. La latence sera négligeable et vous éviterez la saturation de la liaison montante.

Une équipe conteste une soumission. Des flags avec des caractères ambigus (l vs 1, O vs 0) ou une casse mal spécifiée dans les consignes génèrent des litiges. Mettez en place une règle simple dès le règlement : le flag est sensible à la casse, et en cas de doute sur un caractère, les équipes contactent le support avant de soumettre. Un encadrant technique peut vérifier le flag côté serveur et valider manuellement si la logique est correcte.

Après-CTF : restitution pédagogique

La restitution post-CTF est la partie la plus négligée des compétitions étudiantes — et pourtant la plus riche pédagogiquement. C'est le moment où les apprentissages implicites, accumulés dans la tension compétitive, deviennent explicites et mémorisables.

Le débriefing collectif : la session la plus importante

Prévoyez 45 à 60 minutes de débriefing immédiatement après la clôture de la compétition. Le format recommandé : un organisateur passe en revue les challenges par catégorie, en présentant la solution et la logique de résolution attendue.

Pour les challenges de cours de pentest ou d'exploitation avancée, demandez à l'équipe qui a résolu le challenge en premier de présenter sa démarche. Cette présentation pair-à-pair est plus efficace qu'une explication magistrale : les étudiants ont tendance à mieux retenir une approche expliquée par quelqu'un qui vient de la vivre.

Concentrez le débriefing sur les challenges que moins de 30 % des équipes ont résolus. Ce sont les points d'apprentissage les plus denses — et les plus susceptibles d'avoir généré de la frustration ou de la mécompréhension.

Les write-ups étudiants : un livrable de valeur

Demandez à chaque équipe de produire un write-up écrit pour au moins deux challenges après l'événement. Un write-up de qualité décrit la démarche d'investigation, les pistes explorées y compris les fausses pistes, l'exploit ou la solution finale, et ce que l'étudiant a appris.

Ce travail de formalisation après l'action est l'une des pratiques les plus formatrices en cybersécurité. C'est aussi une compétence professionnelle directement valorisable : les recruteurs en cybersécurité lisent souvent les write-ups de CTF des candidats pour évaluer leur capacité d'analyse et de communication technique.

Envisagez la publication des meilleurs write-ups sur le site de l'association ou de l'établissement, avec l'accord des équipes. Cette publication valorise le travail des étudiants et donne une visibilité concrète à la compétition.

Ce que produit la restitution sur le plan pédagogique

Un CTF bien restitué ancre trois types de compétences difficiles à développer autrement.

La démarche méthodologique. Face à un challenge inconnu, les étudiants apprennent à décomposer le problème, à tester des hypothèses dans un ordre logique, à documenter leurs essais pour ne pas répéter les mêmes erreurs. Cette démarche est directement transposable aux ateliers purple team pédagogiques et aux TP de sécurité avancés.

La culture technique transversale. En une journée de jeopardy, un étudiant touche à la cryptographie, à l'analyse forensic, à la sécurité web et peut-être au reverse engineering. Le débriefing lui permet de comprendre les domaines dans lesquels il a des lacunes — une information précieuse pour orienter ses apprentissages suivants.

La capacité à documenter et communiquer. Rédiger un write-up après la compétition oblige l'étudiant à structurer sa pensée rétroactivement. Un étudiant capable de décrire avec précision comment il a exploité une vulnérabilité SQL ou déchiffré un message est un profil rare — et recruté en conséquence.

Ce qu'il faut retenir

Organiser un CTF pédagogique étudiant demande une préparation rigoureuse, mais reste accessible à tout établissement disposant d'un serveur et d'un groupe d'encadrants motivés.

  • Choisissez le jeopardy pour tout public à partir de L3 : scalable, multi-catégories, accessible sans infrastructure complexe. Réservez l'attack-defence aux promotions de Master spécialisé avec expérience préalable des deux côtés offensif et défensif.
  • Déployez CTFd via Docker sur un serveur dédié. Dimensionnez le serveur selon le nombre de participants et réalisez un test de charge avant l'événement. Prévoyez des snapshots pour un retour en arrière rapide en cas de problème.
  • Isolez l'infrastructure du réseau de production de l'établissement avec un VLAN dédié et un WiFi distinct. Hébergez les fichiers lourds en local pour préserver la bande passante.
  • Activez les flags dynamiques pour contrer le partage de solutions entre équipes. Créez des challenges originaux ou modifiez suffisamment les challenges existants pour neutraliser les write-ups publics.
  • Constituez des équipes de 2 à 4 membres avec une composition mixte pour favoriser le mentorat et maximiser l'engagement de chaque participant.
  • Dimensionnez l'encadrement : un responsable technique, un encadrant pour 20 participants, et un responsable logistique. Définissez des protocoles de crise clairs avant le démarrage — plateforme qui ralentit, challenge cassé, litige de scoring.
  • La restitution n'est pas optionnelle : prévoyez 45 à 60 minutes de débriefing collectif immédiatement après la clôture. Demandez des write-ups étudiants pour consolider les apprentissages et produire un livrable de valeur.
  • Un CTF bien conduit change les trajectoires : des étudiants qui découvrent lors d'un CTF une appétence pour l'exploitation web ou la cryptanalyse orientent ensuite leurs parcours — stages, certifications, master spécialisé — avec une motivation concrète plutôt qu'abstraite.

Pour aller plus loin et trouver un intervenant cybersécurité qui peut animer ce type d'événement, consultez Cyber Teachers.

Tous les articles →

Transformez vos formations cybersécurité avec des experts

Expert qualifié en 24h • Formation sur-mesure • Consultation gratuite

Cyber Teachers