Aller au contenu
ActualitésNiveau : Intermédiaire

CTF Shutlock 2026 : la compétition cyber de la DGSI

CTF Shutlock : la compétition cybersécurité de la DGSI avec l'EPITA et OVHcloud. Édition 2026, catégories, historique et comment s'entraîner.

5 min de lecture
  • #ctf
  • #shutlock
  • #dgsi
  • #epita
  • #ovhcloud
Sommaire
  1. Le CTF Shutlock en bref
  2. Qu'est-ce qu'un CTF ?
  3. Les trois éditions du CTF Shutlock
  4. Pourquoi la DGSI organise-t-elle un CTF ?
  5. Les catégories d'épreuves, expliquées
  6. Le sujet de l'IA dans les CTF
  7. Comment se préparer à un CTF
  8. Pourquoi participer, même en débutant ?
  9. Points clés

Le CTF Shutlock est une compétition de cybersécurité de type Capture The Flag organisée chaque année par la DGSI (Direction générale de la sécurité intérieure), en collaboration avec l'école d'ingénieurs EPITA, et hébergée par OVHcloud. Sa troisième édition s'est déroulée en juin 2026 : plus de 80 défis ont été proposés pendant 10 jours, et les meilleurs participants sont attendus pour une cérémonie de remise des prix prévue le 22 septembre 2026.

Cet article présente le CTF Shutlock, son histoire, les catégories d'épreuves et des pistes concrètes pour s'entraîner, que vous soyez débutant ou confirmé.

Le CTF Shutlock en bref

Élément Ce qu'il faut savoir
Organisateurs DGSI et étudiants de l'EPITA, avec des experts de la DGSI
Hébergement OVHcloud fournit l'hébergement complet du CTF
Public Novices, passionnés et experts
Épreuves Forensic, Reverse, Pwn, OSINT, Crypto, Web, et selon l'édition intelligence artificielle, systèmes et réseau
3e édition Juin 2026, plus de 80 défis sur 10 jours
Thème 2026 Hommage aux femmes qui ont marqué l'espionnage et le renseignement
Remise des prix Prévue le 22 septembre 2026 ; les 100 premiers participants sont invités, selon le site de l'événement

Les informations viennent du site officiel de Shutlock, des pages de la DGSI consacrées à la cyberdéfense et de l'EPITA.

Qu'est-ce qu'un CTF ?

Un CTF (Capture The Flag, « capture du drapeau ») est une compétition où l'on résout des défis de sécurité pour retrouver une chaîne de caractères secrète, le flag. Chaque défi correspond à une compétence : analyser une capture mémoire, retrouver une faille dans un binaire, identifier une personne à partir de sources ouvertes… Le classement dépend des flags trouvés et du temps mis. Le format est souvent individuel ou par équipe, en ligne, sur plusieurs jours.

C'est un moyen ludique, légal et très formateur de pratiquer des techniques offensives et défensives, sur des cibles conçues pour cela.

Les trois éditions du CTF Shutlock

Édition Dates Ce que l'on sait
1re (2024) 28 juin – 8 juillet 2024 Thème des Jeux olympiques de Paris ; conçue par 27 alternants de l'EPITA avec des experts de la DGSI ; épreuves individuelles ; environ 1 500 participants selon la présentation de l'événement
2e (2025) 20 – 30 juin 2025 Quatre niveaux de difficulté ; scénario autour de Shutlock et Lochkard enquêtant sur une compromission du secret de la défense, sur fond de Festival de Cannes ; inscriptions ouvertes dès le 26 mai
3e (2026) Juin 2026 Plus de 80 défis sur 10 jours ; hommage à huit figures féminines de l'espionnage et du renseignement ; catégories élargies (dont l'intelligence artificielle) ; remise des prix le 22 septembre

Le lancement de la première édition avait été relayé par Le Monde Informatique. Le thème de 2026 a été choisi par les participants lors de la cérémonie de l'édition précédente.

Pourquoi la DGSI organise-t-elle un CTF ?

Selon la présentation de l'événement, l'objectif est double :

  1. Permettre à tous les niveaux de se mesurer à des défis techniques réalistes, des novices aux experts.
  2. Détecter de nouveaux talents pour les métiers de la sécurité informatique.

Ce CTF s'inscrit dans l'action de cyberdéfense de la DGSI, le service chargé de la sécurité intérieure, confronté à des menaces d'espionnage, d'ingérence et de terrorisme, y compris dans le champ numérique. Organiser une compétition ouverte est aussi un moyen de faire connaître ces métiers à un public large. La DGSE organise de son côté le challenge 404 CTF, sur le même principe.

Les catégories d'épreuves, expliquées

Catégorie Ce que l'on fait Pour s'entraîner
Forensic Analyser des traces (disque, mémoire, journaux, captures réseau) pour reconstituer une attaque Notre référentiel des Event IDs Windows aide à lire des journaux
Reverse Comprendre le fonctionnement d'un programme sans son code source Bases de l'assembleur, débogueurs, désassembleurs
Pwn Exploiter une faille dans un programme (dépassement de tampon, etc.) pour en prendre le contrôle Notions de mémoire, Linux, C
OSINT Retrouver des informations à partir de sources ouvertes OSINT sur un domaine et nos outils OSINT gratuits
Crypto Casser ou contourner un mécanisme de chiffrement mal implémenté Notre décodeur de données pour reconnaître des encodages
Web Trouver des failles dans une application web (injection, contrôle d'accès…) Comprendre HTTP, les en-têtes et les certificats
IA, systèmes, réseau Selon l'édition : défis autour des modèles, de l'administration système ou du trafic réseau Bases Linux et réseau

Le sujet de l'IA dans les CTF

D'après la présentation de la DGSI, la troisième édition a été marquée par une utilisation parfois abusive de l'intelligence artificielle, qui a eu tendance à empêcher les « puristes » de se démarquer. C'est un sujet de fond pour toutes les compétitions : les règles précisent ce qui est autorisé, et les organisateurs adaptent les défis. Retenez deux principes :

  • Lisez toujours le règlement de chaque CTF avant de participer.
  • Comprendre reste l'objectif : utiliser un assistant sans comprendre ne vous fera pas progresser, et ne valide aucune compétence.

Comment se préparer à un CTF

  1. Commencez par les bases : Linux en ligne de commande, réseau (TCP/IP, HTTP), un langage de script (Python).
  2. Pratiquez sur des plateformes d'entraînement et sur les anciennes éditions des CTF : de nombreux participants publient des write-ups (comptes rendus de résolution) qui expliquent la méthode.
  3. Choisissez une catégorie pour débuter, puis élargissez : mieux vaut maîtriser une spécialité que survoler tout.
  4. Formez une équipe si le format le permet : les compétences se complètent.
  5. Documentez vos méthodes : un carnet d'outils et de commandes fait gagner un temps précieux.
  6. Apprenez avec des vidéos et des cours : consultez notre sélection de chaînes YouTube cybersécurité et de formations en ligne.
  7. Restez dans le cadre légal : n'attaquez que les cibles fournies pour l'épreuve.

Pourquoi participer, même en débutant ?

  • Progresser vite grâce à des cas concrets et corrigés.
  • Se faire repérer : les CTF sont une vitrine appréciée par les recruteurs, comme le souligne l'objectif de détection de talents de la DGSI.
  • Rencontrer une communauté : entraide, Discord, événements. Pour aller plus loin, notre agenda des événements cybersécurité en France présente des rendez-vous techniques comme Barbhack ou Hexacon.

Points clés

  • Le CTF Shutlock est organisé par la DGSI avec l'EPITA, et hébergé par OVHcloud.
  • La 3e édition a eu lieu en juin 2026 : plus de 80 défis sur 10 jours, avec un hommage aux femmes de l'espionnage et du renseignement.
  • La remise des prix est prévue le 22 septembre 2026, avec les 100 premiers participants invités.
  • Les épreuves couvrent Forensic, Reverse, Pwn, OSINT, Crypto, Web et d'autres catégories selon l'édition.
  • L'objectif affiché est de permettre à tous les niveaux de se mesurer et de détecter de nouveaux talents.
  • Pour s'entraîner : bases solides, plateformes, write-ups, équipe et respect des règles.

Passez à la pratique

Vous venez de lire cette analyse ? Expérimentez.

Ces outils gratuits fonctionnent directement dans votre navigateur.

Explorer tous les outils
Partager LinkedInX E-mail

Poursuivre la lecture

  • SensibilisationNiveau : Débutant

    Chaînes YouTube cybersécurité : les 10 à suivre

    Chaînes YouTube cybersécurité à suivre : références francophones et internationales pour apprendre le hacking éthique, le pentest, l'OSINT et les CTF.

    5 min

  • SensibilisationNiveau : Débutant

    Formation cybersécurité en ligne : 9 plateformes

    Formation cybersécurité en ligne : 9 plateformes pour s'entraîner (CTF), se certifier, se reconvertir ou sensibiliser, avec liens officiels et CPF.

    5 min

  • ActualitésNiveau : Débutant

    Piratage de l'Afpa : 1,7 million de personnes concernées

    Piratage de l'Afpa : jusqu'à 1,7 million de personnes potentiellement concernées via un outil tiers. Ce qui est confirmé, les risques et comment se protéger.

    5 min