Автор темы
На корпоративном CTF для финтех-компании юрист из compliance-отдела обошла трёх middle-разработчиков в OSINT-категории. Без терминала, без скриптов - браузер и поисковые операторы. Подобное случалось дважды за последний год на разных площадках, и реакция технарей была одинаковой: «Это нечестно, это же не настоящий CTF». А между тем обзор 15 963 опубликованных CTF-решений (данные исследования, цитируемого в Wikipedia) показал системный перекос: задачи на social engineering, awareness и анализ политик систематически недопредставлены в соревнованиях - хотя в реальных инцидентах именно человеческий фактор остаётся главным вектором начального доступа. Нетехнический CTF - не упрощённая версия «настоящего». Это отдельный формат киберсоревнований, закрывающий конкретный пробел в обучении кибербезопасности. И пробел этот - огромный.
Что такое нетехнический CTF и чем он отличается от классического
Классический CTF в формате Jeopardy - набор задач по категориям: web exploitation, binary exploitation (pwn), cryptography, reverse engineering, forensics. Подавляющее большинство требуют навыков программирования, понимания ассемблера или умения работать в командной строке Linux. По данным HackerDNA, рекомендуемый порядок для новичка начинается с веб-уязвимостей, затем крипто и форензика, а binary exploitation и reversing - «save for later». Но даже «лёгкие» веб-задачи подразумевают понимание HTTP-запросов, cookies и XSS. Подробнее - в нашем руководстве по создание ctf заданий.Формат Attack-Defense ещё жёстче: команды одновременно защищают свою инфраструктуру и атакуют чужую в реальном времени. По данным Snyk, «these events require more specialized skills and teamwork» - и для первого CTF это точно не вариант.
Нетехнический CTF сохраняет базовую механику - поиск флагов (скрытых строк вроде
flag{example_flag}) за очки - но строит задачи вокруг навыков, не требующих написания кода:- OSINT (Open Source Intelligence) - поиск информации через открытые источники
- Распознавание фишинга и социальной инженерии
- Анализ логов через визуальные интерфейсы без написания запросов
- Compliance-задачи - нормативные головоломки и политики безопасности
- Визуальная разведка в формате GeoGuessr
По данным Snyk, OSINT - стандартная категория Jeopardy-CTF, где «participants use publicly available information to solve puzzles or find flags». Но большинство организаторов упаковывают OSINT как дополнительную категорию внутри технического соревнования, а не выделяют в самостоятельный трек для нетехнической аудитории. Тут и возникает пространство для нового формата.
Форматы киберсоревнований без программирования
OSINT-задачи: разведка через браузер
OSINT - самая естественная категория для CTF без навыков программирования. Задачи строятся вокруг информации, которая уже существует в открытом доступе. Нужно знать, где и как искать.Типичные задания на нетехническом CTF:
- Найти email-адрес конкретного сотрудника компании по косвенным данным (имя, должность, домен организации)
- Определить технологический стек веб-сайта по публичным признакам - без сканирования, через ответы сервера в DevTools браузера
- Обнаружить утечку данных в paste-сайтах или открытых репозиториях
- Установить географическое расположение объекта по фотографии (GeoGuessr-формат - Codenrock прямо рекомендует эту игру для тренировки OSINT-навыков)
Shodan (shodan.io) - поисковик по устройствам, подключённым к интернету. Вводите доменное имя или IP-адрес и видите открытые порты, работающие сервисы, скриншоты веб-интерфейсов. Никакого терминала - веб-интерфейс с фильтрами и визуальной картой. По сути - Google для тех, кто хочет посмотреть, что торчит наружу.
Google Dorking - поисковые операторы Google для нахождения того, что владельцы не планировали делать публичным:
Код:
site:example.com filetype:pdf "confidential"
VirusTotal (virustotal.com) - загрузка файла или ввод хеша/URL для анализа. CTF-задача: «Вот SHA-256 хеш файла. Определите, какой антивирус первым обнаружил угрозу и в каком году». Весь анализ - через веб-интерфейс, вкладки и графики.
На корпоративных мероприятиях я использую связку: участник получает имя «вымышленного сотрудника» и за 30 минут собирает максимум информации через открытые источники. Юристы и HR-специалисты справляются не хуже технарей - у них уже прокачан навык работы с документами и поиска по базам данных. Для них OSINT - знакомый процесс под новым названием. Чек-поинт: если вы когда-нибудь проверяли контрагента через открытые реестры - вы уже делали OSINT. Просто не знали, что это так называется.
Распознавание фишинга и социальная инженерия
Фишинг (Phishing, T1566 в MITRE ATT&CK, тактика Initial Access) остаётся одним из главных векторов компрометации корпоративных систем. Подвид Spearphishing Link (T1566.002) использует целевые ссылки под конкретную жертву. Техника Phishing for Information (T1598, тактика Reconnaissance) направлена на сбор данных через поддельные формы ещё до основной атаки.CTF-задачи на эту тему не требуют написания кода:
Квиз «фишинг или нет» - участнику показывают 10-20 писем, нужно классифицировать каждое как легитимное или поддельное. Оценивается точность и скорость. Письма содержат реальные маркеры: подменённые домены (codeby.net vs c0deby.net), несовпадение отображаемого и фактического адреса отправителя, давление на срочность, подозрительные вложения с двойным расширением.
Анализ заголовков email - участнику дают полный заголовок письма и просят определить реальный источник. Достаточно найти поле
Received: from и сопоставить домены. Никаких инструментов - только внимательное чтение структурированного текста.Социальная инженерия наоборот - участник получает профиль «жертвы» (должность, интересы, публикации в соцсетях) и составляет максимально убедительное фишинговое письмо. Побеждает тот, чьё письмо наберёт больше «кликов» от жюри. Формат учит распознавать атаку через понимание механики её создания - нельзя защищаться от того, чего не понимаешь.
Интересное наблюдение с корпоративных CTF: когда одинаковые фишинг-квизы дают техническим и нетехническим группам, результаты отличаются несущественно. Разработчики чаще пропускают фишинг с грамотным текстом и корректным оформлением - они оценивают «техническую правдоподобность» ссылки, а не контекст сообщения. Нетехнические специалисты ловят фишинг по смыслу: «С чего бы генеральному директору писать мне напрямую в субботу с просьбой перевести деньги?» Здравый смысл иногда бьёт техническую экспертизу.
Анализ логов через готовые дашборды
Forensics в классическом CTF - анализ дампов памяти, образов дисков и pcap-файлов через Wireshark, Volatility и прочий инструментарий командной строки. Но есть параллельный формат: работа с логами через визуальные дашборды, где всё решается кликами и фильтрами.На корпоративных CTF я использую преднастроенные дашборды Kibana (часть Elastic Stack). Участники получают доступ к визуальному интерфейсу с графиками, таблицами и фильтрами. Примеры задач для CTF без кода:
- «В какое время произошёл пик неудачных попыток входа?» - достаточно посмотреть на timeline-график
- «С какого IP-адреса пришло больше всего запросов к /admin?» - отсортировать таблицу по столбцу count
- «Какой пользователь авторизовался из двух разных стран за один час?» - применить фильтр по geo.country и отсортировать по времени
Splunk предлагает аналогичный подход через Boss of the SOC (BOTS) - CTF-формат для blue team, где часть задач решается через визуальный интерфейс. CTF тут активно используется для оценки навыков: «participants search for vulnerabilities in technology systems to discover hidden flags».
Quiz-формат и задачи на compliance
Отдельная категория - quiz-based CTF, построенные вокруг знаний, а не инструментов:Нормативные головоломки - участнику описывают ситуацию (утечка персональных данных клиентов через подрядчика) и предлагают определить нарушенные статьи 152-ФЗ, необходимые уведомления и сроки. Правильная комбинация ответов формирует флаг.
Архитектура безопасности - «Компания хранит медицинские данные в облаке. Какой минимальный набор контролей соответствует требованиям ГОСТ Р 57580?» Правильный ответ = флаг.
Incident response без инструментов - описание инцидента по шагам: участник расставляет приоритеты (изолировать хост, сохранить артефакты, уведомить регулятора). Неправильный порядок = неправильный флаг.
Этот формат особенно ценен для менеджеров и аналитиков, принимающих решения в момент инцидента. NIST CSF v2.0 описывает функцию RESPOND (RS.AN-01: «Notifications from detection systems are investigated»), и quiz-CTF тренирует именно это: что делать, когда пришло уведомление, в каком порядке и кого привлекать. Участники соревнований по кибербезопасности для нетехнических специалистов часто говорят, что compliance-задачи вызывают наибольший азарт - потому что знания у них уже есть, а формат CTF превращает скучные регламенты в соревновательную механику. Когда 152-ФЗ перестаёт быть занудным текстом и становится головоломкой - мотивация разобраться растёт кратно.
Новые виды CTF: почему формат без кода набирает вес
Показательный тренд зафиксировала Wikipedia со ссылкой на исследование 2026 года: в ходе live-CTF с 41 участником лучший AI-агент занял второе место общего зачёта и обошёл большинство людских команд. Агенты «analyzed challenge files, invoked security tools, generated and tested exploits, and retrieved flags with limited human involvement».Что это значит для формата CTF? Классические jeopardy-задачи на crypto, pwn и reversing постепенно становятся «решаемыми машиной». AI-агенты особенно эффективны там, где нужно перебирать варианты и применять шаблонные техники. Но они систематически проваливаются на задачах, требующих контекстного мышления: OSINT, где нужно оценить намерения человека; фишинг-квизы, где важна оценка правдоподобности; compliance-головоломки, где ответ зависит от юрисдикции и специфики бизнеса. Ирония: чем больше AI забирает рутинных технических задач - тем ценнее становятся «мягкие» навыки, которые тренирует нетехнический CTF.
Параллельно растёт интерес к CTF как инструменту массового обучения кибербезопасности через игры - и не только для технических специалистов. PicoCTF от Carnegie Mellon CyLab изначально создавался для учащихся средних и старших классов (по данным Wikipedia). TryHackMe запустил beginner-oriented серию Advent of Cyber - крупный сезонный ивент для начинающих. Оба формата подтверждают: спрос на CTF для новичков без программирования существует и растёт.
В США проводятся инициативы вроде US Cyber Open, расширяющие доступ к киберсоревнованиям для аудитории без глубокого технического бэкграунда. В России тренд пока менее выражен: корпоративные CTF-организаторы начинают добавлять нетехнические треки, но массовых открытых соревнований в таком формате мало.
Gamification кибербезопасности через capture the flag соревнования - подтверждённый образовательный подход. По данным обзоров, цитируемых Wikipedia, «well-designed CTF activities can increase engagement and provide opportunities to practice technical problem-solving, although their educational value depends on factors such as challenge design, learner preparation, guidance, and feedback». Нетехнический CTF следует тем же принципам: задача должна быть достижимой, обратная связь - мгновенной, а прогресс - визуально ощутимым.
Где попробовать CTF без навыков программирования
Специализированных платформ для нетехнического CTF пока нет, но внутри существующих площадок подходящий контент есть.PicoCTF (picoctf.org) - ежегодное соревнование от Carnegie Mellon CyLab, созданное для учащихся без технической базы. Категория General Skills содержит задачи, не требующие программирования: работа с кодировками, поиск информации в метаданных файлов, базовые операции с данными. По данным Snyk, PicoCTF «introduced thousands to cybersecurity» - проверенная точка входа.
TryHackMe (tryhackme.com) - платформа с пошаговыми модулями. Трек Pre-Security и ежегодный Advent of Cyber рассчитаны на участников без технического опыта. Advent of Cyber - формат ежедневных задач в декабре, каждая с обучающим видео. Часть задач решается через браузерный интерфейс без установки программ. По данным HackerDNA, TryHackMe подходит для тех, кто «ready for real labs» после начальных квизов.
CyberDefenders (cyberdefenders.org) - площадка для blue team. Часть задач включает анализ через визуальные дашборды и timeline-инструменты. Для продвинутых заданий потребуется Wireshark, но начальные уровни доступны без глубокой подготовки.
CTFtime (ctftime.org) - агрегатор CTF-соревнований со всего мира. По данным Wikipedia, платформа «maintains an event calendar, archives challenges and write-ups, and calculates seasonal ratings for teams and events». Фильтруйте по тегам «beginner» или «OSINT» - это ближайшие аналоги нетехнических форматов.
CyberChef (gchq.github.io/CyberChef) - не платформа, а инструмент, но без него никуда. По данным HackerDNA, его нужно «bookmark immediately»: декодирование, преобразование, анализ данных - всё через визуальный интерфейс drag-and-drop. Base64, hex, ROT13, XOR - без единой команды в терминале. Перетащил операцию в рабочую область - получил результат. Магия.
Для киберсоревнований для начинающих специалистов в России: корпоративные CTF от крупных компаний всё чаще включают нетехнические треки. Следите за анонсами на CTFtime и в профильных Telegram-каналах.
Как начать участвовать в CTF: план на первые выходные
Ждать идеального момента не нужно. Вот конкретный план на два дня. Ни одной установленной программы, ни одного рубля.Суббота, утро (2 часа): настройка и первые флаги
- Зарегистрируйтесь на PicoCTF, откройте раздел General Skills
- Решите 3-5 задач начального уровня. Типичная задача: файл с закодированным текстом - определите тип кодировки и декодируйте. Откройте CyberChef и перетащите нужные операции (Base64 Decode, From Hex, ROT13) в рабочую область - результат появится мгновенно
- Записывайте каждый шаг: задача → что попробовали → что сработало. Это ваш первый writeup - разбор решения для обучения и портфолио. По данным Codenrock, после CTF «некоторые участники выкладывают write-up'ы - подробное описание всех шагов, предпринятых для поиска флага»
- Откройте Shodan, введите домен любого публичного сайта (университет, работодатель). Посмотрите открытые порты и работающие сервисы - это первый взгляд на attack surface организации
- Попробуйте Google Dorking: введите в Google
site:github.com "password" filetype:envи оцените масштаб проблемы забытых конфигурационных файлов в открытом доступе. Не используйте найденные данные - только для понимания контекста - Зайдите на VirusTotal, вставьте URL подозрительного письма из спама. Изучите отчёт: какие антивирусы пометили ссылку, какие вердикты расходятся
- Найдите на CTFtime ближайший online-CTF - они проходят практически каждые выходные. Фильтр по тегу «beginner» или «OSINT»
- Зарегистрируйтесь, откройте категории OSINT и Misc - здесь выше вероятность задач без кода
- Цель первого CTF - найти хотя бы один флаг. Один. Этого достаточно. Как пишет Hack The Box: «People seldom win their first CTF competition. Just keep on trying, even if you lose, you'll have fun and learn something»
- После окончания найдите writeups участников через поиск «[название CTF] writeup OSINT». Сравните подходы - главное обучение происходит именно здесь
После первого CTF переходите к задачам forensics на CyberDefenders (визуальный анализ логов) и веб-категориям на PicoCTF. Каждая следующая задача будет чуть сложнее. И в какой-то момент вы сами потянетесь к терминалу - не потому что «так надо», а потому что захотите автоматизировать то, что уже умеете делать вручную. Вот тогда скрипт на Python из абстрактной необходимости превращается в конкретный инструмент.
От нетехнического CTF к карьере в кибербезопасности
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
CTF-сообщество до сих пор делит мир на «настоящих» участников - тех, кто реверсит бинарники и пишет эксплойты - и «туристов», решающих OSINT и квизы. Считаю это самым деструктивным предрассудком в обучении кибербезопасности. Обзор тысяч CTF-решений показывает: human-centered задачи составляют малую долю соревновательного контента. А в реальной статистике инцидентов фишинг (T1566) работает не потому, что у атакующих крутые эксплойты, а потому, что у защищающихся нет навыка распознавания. Юрист, который за 10 секунд отличает фишинговое письмо от настоящего, приносит компании больше практической пользы, чем пентестер, который через две недели напишет об этом отчёт.
Пока CTF-организаторы не выделят нетехнические треки как полноценные направления с отдельным рейтингом - не как «упрощёнку для гостей» - индустрия будет терять людей, способных реально усилить защиту. Awareness не учится из PDF-памяток. Он тренируется через практику, через ошибки, через ту самую секунду, когда вы кликнули «отправить» и поняли, что домен был поддельным. Попробуйте в эти выходные - один флаг, один writeup, одно новое понимание. Если после первого CTF-выходного стало ясно, что хочется двигаться дальше в техническую веб-безопасность - задачи на SQL injection (OWASP A03) и broken access control (OWASP A01) станут естественным мостом от no-code OSINT к веб-пентесту. Когда no-code задачи перестанут вызывать трудности и захочется структурно освоить веб-безопасность - на WAPT есть программа с лабами от базовых web-задач до OSCP-уровня.