Règlement

Pour que la compétition se passe bien pour tout le monde, merci de lire ces règles et de les respecter.

Fonctionnement

Cette compétition est un CTF (Capture The Flag, « capturez le drapeau »).
Elle a lieu du 2 au 16 septembre 2026 mais la plateforme restera ouverte jusqu'à l'ouverture de la prochaine compétition.
Le but est de résoudre des épreuves de cybersécurité dans diverses catégories : chaque épreuve résolue vous donne une chaîne de caractères appelée flag, à renseigner sur la plateforme pour obtenir les points.

Règles générales

Les challenges sont faits pour être attaqués ou exploités, mais cela ne signifie pas que vous pouvez "faire n'importe quoi".

  • Le périmètre attaquable se résume aux liens et services donnés dans les énoncés, et leurs sous-domaines, du type challenges.hackademint.org. Cependant vous aurez peut-être besoin d'outils externes ou de faire des recherches sur d'autres plateformes (pour l'OSINT par exemple).
  • La pratique du bruteforce ou d'outils automatiques pour valider des challenges est interdite.
  • Le fuzzing de sous-domaines ou de pages cachées est également interdit.
  • On ne garde pas ses flags de côté pour les valider tous d'un coup (flag hoarding).
  • On ne partage pas ses flags, ni les solutions, avec les autres participants ou en public.

Participation

La plateforme est ouverte à tout le monde, y compris après le lancement du CTF. Les énoncés sont en français. Cependant certains challenges demandent à être sur place pour être résolus (catégorie dédiée).

La participation est personnelle : un seul compte par personne. L'entraide est en revanche encouragée, du moment qu'elle sert à apprendre plutôt qu'à distribuer des solutions ou à les divulgâcher.

Difficulté

Les challenges sont répartis en cinq difficultés.

Les challenges d'introduction sont faits pour des personnes qui découvrent, sans connaissance particulière requise : commencez par ceux-là.

Les quatre autres (facile, moyen, difficile et extrême) sont estimées par les créateurs des challenges, donc à prendre comme une indication : elle peut varier selon la catégorie et l'auteur. Le nombre de points restants est un bon deuxième indice.

Points

Le système de points est dynamique. Les challenges faciles, moyens, difficiles et extrêmes valent 500 points au départ, et leur valeur décroît à mesure qu'ils sont résolus, jusqu'à un minimum de 100 points (y compris pour ceux ayant déjà validé le challenge). Les challenges d'introduction valent 100 points fixes.
Certains challenges peuvent faire exception, en particulier lorsqu'ils ne relèvent pas de vrais challenges de CTF mais qu'ils sont catégorisés comme tels sur la plateforme.

L'objectif est de récompenser particulièrement les participants qui résolvent les challenges les plus difficiles peu importe la difficulté qui leur a été définie.

Utilisation des LLM

Résoudre automatiquement une épreuve avec un LLM est interdit. L'utiliser comme moteur de recherche ou comme aide au développement est toléré : vous pouvez lui poser les questions que vous poseriez à un moteur de recherche.

Interdit, entre autres :

  • demander à un LLM ou à un agent de résoudre une épreuve ;
  • lui faire chercher des vulnérabilités dans du code source ;
  • utiliser des serveurs MCP d'aide à la résolution (Ghidra, IDA, etc.) ;
  • générer du code à partir d'un prompt.

Autorisé, entre autres :

  • faire une recherche documentaire ;
  • chercher à quoi correspond une constante trouvée dans un binaire ;
  • demander pourquoi une erreur survient ;
  • utiliser l'assistance à l'édition de code de votre IDE.

Nous avons pris cette décision pour votre propre apprentissage : sans elle, on se retrouve avec des participants incapables d'expliquer leurs propres solutions mais qui vantent pourtant les capacités extraordinaires de l'IA pour l'enseignement.

Support

En cas de problème, venez nous voir directement ou passez sur le serveur Discord.

Données personnelles

La politique de confidentialité des données du StarHackademINT est disponible ici.