Le CTF Shutlock est une compétition de cybersécurité de type Capture The Flag organisée chaque année par la DGSI (Direction générale de la sécurité intérieure), en collaboration avec l'école d'ingénieurs EPITA, et hébergée par OVHcloud. Sa troisième édition s'est déroulée en juin 2026 : plus de 80 défis ont été proposés pendant 10 jours, et les meilleurs participants sont attendus pour une cérémonie de remise des prix prévue le 22 septembre 2026.
Cet article présente le CTF Shutlock, son histoire, les catégories d'épreuves et des pistes concrètes pour s'entraîner, que vous soyez débutant ou confirmé.
Le CTF Shutlock en bref
| Élément | Ce qu'il faut savoir |
|---|---|
| Organisateurs | DGSI et étudiants de l'EPITA, avec des experts de la DGSI |
| Hébergement | OVHcloud fournit l'hébergement complet du CTF |
| Public | Novices, passionnés et experts |
| Épreuves | Forensic, Reverse, Pwn, OSINT, Crypto, Web, et selon l'édition intelligence artificielle, systèmes et réseau |
| 3e édition | Juin 2026, plus de 80 défis sur 10 jours |
| Thème 2026 | Hommage aux femmes qui ont marqué l'espionnage et le renseignement |
| Remise des prix | Prévue le 22 septembre 2026 ; les 100 premiers participants sont invités, selon le site de l'événement |
Les informations viennent du site officiel de Shutlock, des pages de la DGSI consacrées à la cyberdéfense et de l'EPITA.
Qu'est-ce qu'un CTF ?
Un CTF (Capture The Flag, « capture du drapeau ») est une compétition où l'on résout des défis de sécurité pour retrouver une chaîne de caractères secrète, le flag. Chaque défi correspond à une compétence : analyser une capture mémoire, retrouver une faille dans un binaire, identifier une personne à partir de sources ouvertes… Le classement dépend des flags trouvés et du temps mis. Le format est souvent individuel ou par équipe, en ligne, sur plusieurs jours.
C'est un moyen ludique, légal et très formateur de pratiquer des techniques offensives et défensives, sur des cibles conçues pour cela.
Les trois éditions du CTF Shutlock
| Édition | Dates | Ce que l'on sait |
|---|---|---|
| 1re (2024) | 28 juin – 8 juillet 2024 | Thème des Jeux olympiques de Paris ; conçue par 27 alternants de l'EPITA avec des experts de la DGSI ; épreuves individuelles ; environ 1 500 participants selon la présentation de l'événement |
| 2e (2025) | 20 – 30 juin 2025 | Quatre niveaux de difficulté ; scénario autour de Shutlock et Lochkard enquêtant sur une compromission du secret de la défense, sur fond de Festival de Cannes ; inscriptions ouvertes dès le 26 mai |
| 3e (2026) | Juin 2026 | Plus de 80 défis sur 10 jours ; hommage à huit figures féminines de l'espionnage et du renseignement ; catégories élargies (dont l'intelligence artificielle) ; remise des prix le 22 septembre |
Le lancement de la première édition avait été relayé par Le Monde Informatique. Le thème de 2026 a été choisi par les participants lors de la cérémonie de l'édition précédente.
Pourquoi la DGSI organise-t-elle un CTF ?
Selon la présentation de l'événement, l'objectif est double :
- Permettre à tous les niveaux de se mesurer à des défis techniques réalistes, des novices aux experts.
- Détecter de nouveaux talents pour les métiers de la sécurité informatique.
Ce CTF s'inscrit dans l'action de cyberdéfense de la DGSI, le service chargé de la sécurité intérieure, confronté à des menaces d'espionnage, d'ingérence et de terrorisme, y compris dans le champ numérique. Organiser une compétition ouverte est aussi un moyen de faire connaître ces métiers à un public large. La DGSE organise de son côté le challenge 404 CTF, sur le même principe.
Les catégories d'épreuves, expliquées
| Catégorie | Ce que l'on fait | Pour s'entraîner |
|---|---|---|
| Forensic | Analyser des traces (disque, mémoire, journaux, captures réseau) pour reconstituer une attaque | Notre référentiel des Event IDs Windows aide à lire des journaux |
| Reverse | Comprendre le fonctionnement d'un programme sans son code source | Bases de l'assembleur, débogueurs, désassembleurs |
| Pwn | Exploiter une faille dans un programme (dépassement de tampon, etc.) pour en prendre le contrôle | Notions de mémoire, Linux, C |
| OSINT | Retrouver des informations à partir de sources ouvertes | OSINT sur un domaine et nos outils OSINT gratuits |
| Crypto | Casser ou contourner un mécanisme de chiffrement mal implémenté | Notre décodeur de données pour reconnaître des encodages |
| Web | Trouver des failles dans une application web (injection, contrôle d'accès…) | Comprendre HTTP, les en-têtes et les certificats |
| IA, systèmes, réseau | Selon l'édition : défis autour des modèles, de l'administration système ou du trafic réseau | Bases Linux et réseau |
Le sujet de l'IA dans les CTF
D'après la présentation de la DGSI, la troisième édition a été marquée par une utilisation parfois abusive de l'intelligence artificielle, qui a eu tendance à empêcher les « puristes » de se démarquer. C'est un sujet de fond pour toutes les compétitions : les règles précisent ce qui est autorisé, et les organisateurs adaptent les défis. Retenez deux principes :
- Lisez toujours le règlement de chaque CTF avant de participer.
- Comprendre reste l'objectif : utiliser un assistant sans comprendre ne vous fera pas progresser, et ne valide aucune compétence.
Comment se préparer à un CTF
- Commencez par les bases : Linux en ligne de commande, réseau (TCP/IP, HTTP), un langage de script (Python).
- Pratiquez sur des plateformes d'entraînement et sur les anciennes éditions des CTF : de nombreux participants publient des write-ups (comptes rendus de résolution) qui expliquent la méthode.
- Choisissez une catégorie pour débuter, puis élargissez : mieux vaut maîtriser une spécialité que survoler tout.
- Formez une équipe si le format le permet : les compétences se complètent.
- Documentez vos méthodes : un carnet d'outils et de commandes fait gagner un temps précieux.
- Apprenez avec des vidéos et des cours : consultez notre sélection de chaînes YouTube cybersécurité et de formations en ligne.
- Restez dans le cadre légal : n'attaquez que les cibles fournies pour l'épreuve.
Pourquoi participer, même en débutant ?
- Progresser vite grâce à des cas concrets et corrigés.
- Se faire repérer : les CTF sont une vitrine appréciée par les recruteurs, comme le souligne l'objectif de détection de talents de la DGSI.
- Rencontrer une communauté : entraide, Discord, événements. Pour aller plus loin, notre agenda des événements cybersécurité en France présente des rendez-vous techniques comme Barbhack ou Hexacon.
Points clés
- Le CTF Shutlock est organisé par la DGSI avec l'EPITA, et hébergé par OVHcloud.
- La 3e édition a eu lieu en juin 2026 : plus de 80 défis sur 10 jours, avec un hommage aux femmes de l'espionnage et du renseignement.
- La remise des prix est prévue le 22 septembre 2026, avec les 100 premiers participants invités.
- Les épreuves couvrent Forensic, Reverse, Pwn, OSINT, Crypto, Web et d'autres catégories selon l'édition.
- L'objectif affiché est de permettre à tous les niveaux de se mesurer et de détecter de nouveaux talents.
- Pour s'entraîner : bases solides, plateformes, write-ups, équipe et respect des règles.