CTF 是什么:赛制、方向与上场路线
第一讲回答三个问题:CTF 比什么、有哪些方向、零基础从哪进。看完这讲你会有一张完整的地图——先看地图,再上路。
先记住一句话:CTF 的本质是"在授权环境里解谜拿 Flag",它把安全技能拆成一道道可验证的题目。
一、两种主流赛制
| 赛制 | 形式 | 特点 |
|---|---|---|
| Jeopardy(解题赛) | 主办方放出独立题目,解出提交 Flag 得分 | 新手 99% 的比赛都是这种;题目按方向和难度分层 |
| Attack-Defense(攻防赛) | 每队持有相同的服务器,互相攻防:攻击得分、守住不失分 | 强度高,考验运维与实时响应,通常是线下赛形式 |
此外还有 King of the Hill(占山为王)、解谜赛(Jeopardy + 剧情解谜) 等变体。新人路线永远是:线上 Jeopardy 刷题 → 组队打线上赛 → 冲击线下赛。
二、六大方向全景
每道题都属于(或横跨)以下方向,解题产出的都是同一个 Flag:
| 方向 | 解什么题 | 需要的基础 | 上手难度 |
|---|---|---|---|
| Web | 网站漏洞利用:SQL 注入、XSS、SSRF、反序列化…… | HTTP 与后端基础 | ★☆☆☆☆ 最容易入门 |
| Crypto(密码) | 破解弱加密、错误使用密码学的题 | 数论基础(RSA 需要一点) | ★★☆☆☆ |
| Misc(杂项) | 隐写、流量分析、文件修复、社会工程学 | 脑洞 + 工具熟练度 | ★★☆☆☆ |
| Forensics(取证) | 从磁盘镜像、内存转储、日志里找证据 | 操作系统与文件系统 | ★★★☆☆ |
| Reverse(逆向) | 分析没有源码的程序,找出验证逻辑 | 汇编 + 程序结构 | ★★★★☆ |
| Pwn(二进制利用) | 利用程序漏洞拿到服务器 shell | 操作系统 + 内存 + 汇编 | ★★★★★ 门槛最高 |
🧠 记忆锚点:Web 是大门,Misc 练手感,Crypto 看数学,取证翻现场,逆向读程序,Pwn 打内存。 新手的标准起步是 Web + Misc 双修,跑通做题闭环后再选主攻。
各方向与姊妹站课程的关系:Web 方向的前置就是老站的前端三件套与后端课程;数据挖掘站的 SQL 功底在 Web 的注入题里直接复用。
三、一局比赛怎么运作
以一场 48 小时线上 Jeopardy 为例:
- 开赛后平台放出题目(Web 给 URL、Misc 给文件、Pwn 给 IP 和二进制)
- 队伍分工认领题目,解题得到形如
flag{...}的字符串 - 提交 Flag 得分,多数比赛一血(首杀)有额外加分
- 结束按总分排名;赛后官方放出题解(Writeup)
动态计分是常见机制:解题人数越多题目分值越低——保证难题始终更有价值。
四、零基础上场路线(三阶段)
text
阶段一(第 1~4 周):配环境 + Web/Misc 签到题
→ BUUCTF / CTFHub 的新手区,每题看题解也要亲手复现
阶段二(第 2~3 月):定主攻方向 + 系统补课
→ 主攻方向每周 5 题起步,其余方向保持每周 1 题的手感
阶段三(第 3~6 月):组队打正式线上赛
→ CTFtime 上挑新人友好赛(Team Name 无门槛的那种),赛后必写 Writeup判断自己"该不该换方向"的标准很简单:连着两周在某个方向上毫无正反馈,就先回 Web 或 Misc 找回信心,再战。
五、规则与红线(再读一遍)
- 只打比赛平台和题目环境给出的目标
- 对比赛范围外的任何系统使用 CTF 技术都是违法行为,与"我只是在练习"无关
- 线下赛注意:不允许攻击比赛基础设施(计分板、网络设备)
- Flag 与题解尊重出题人版权:赛后 48 小时内通常禁止公开 Writeup
⚠️ 姊妹站的法律红线一课值得在每次上场前重读一次。技术没有立场,使用技术的人和场合才有。
小结
- 两种赛制:Jeopardy 解题赛(新手主场)、Attack-Defense 攻防赛(线下高级场)
- 六大方向:Web、Crypto、Misc、取证、逆向、Pwn;新手 Web + Misc 起步
- 上场三阶段:签到题 → 主攻深练 → 组队打线上赛;正反馈是坚持的唯一燃料
下一讲把装备一次配齐:环境与工具箱。