CTF
隠された答えを見つけてセキュリティ技術を競う競技。実践的に攻防を学べる
CTF とは
CTF (Capture The Flag) は、セキュリティ技術を競う競技だ。出題された問題に隠された「フラグ」と呼ばれる答えの文字列を、さまざまな技術を駆使して見つけ出す。脆弱性の発見、暗号の解読、プログラムの解析などを通じて、攻撃側・防御側双方の知識を実践的に学べる場として、セキュリティ教育や人材発掘に広く使われている。
主な競技形式
| 形式 | 内容 |
|---|---|
| Jeopardy | 分野別の問題に配点が付き、解いてフラグを提出した合計点で競う |
| Attack & Defense | 各チームに同じ脆弱なサーバーが配られ、自分の穴を塞ぎながら他チームの同じ穴を突く |
Jeopardy 形式は個々の問題が独立しているため、解ける問題だけを選んで参加でき、初心者向けの大会や練習環境で主に使われる。フラグは大会ごとに書式が定められており (大会名を接頭辞にした波括弧つきの文字列など)、見つけた文字列を提出フォームに入力すると自動で採点される。
Attack & Defense 形式では、攻めるだけでは勝てない構造が組み込まれている。運営は一定間隔のラウンドごとに各チームのサービスが正常に応答しているかを確認し、止めたり壊したりしたチームは得点を減らされる。そのため「脆弱性を塞ぐ」修正は、機能を保ったまま行わなければならない。可用性を落とさずに直すという現場と同じ制約が、そのまま得点条件になっている点がこの形式の要である。
出題される分野
CTF の問題は、Web の脆弱性、暗号、プログラムの解析 (リバースエンジニアリング)、メモリ破壊の悪用 (Pwn)、データに隠された情報の発見 (フォレンジック) など多岐にわたる。これらを通じて、攻撃者がどのように脆弱性を悪用するかを手を動かして理解できる。守るためには、まず攻め方を知る必要があるという考え方だ。
学びとしての位置づけと注意点
CTF は、座学では得にくい「実際に攻撃して動かす」体験を安全な環境で積める点に大きな価値がある。一方で、CTF で扱う技術は現実のシステムへの攻撃にも通じるため、許可された競技環境や自分の管理下の環境以外で試すことは、不正アクセスとして法に触れる。学んだ技術は、必ず正当な範囲で使う倫理が前提になる。攻撃の理解を、より堅牢な防御の設計に活かすことが、CTF を学ぶ本来の意義だ。
入口としては、入門者を想定した大会や解説付きの練習環境から入ると、必要な前提知識の範囲をつかみやすい。国内では SECCON が 2026 年 8 月時点で第 15 回として継続開催されており、初心者向けの SECCON Beginners も運営されている。
この記事は役に立ちましたか?
関連用語
脆弱性
攻撃に悪用されうるソフトウェアやシステムの弱点 / 欠陥
Security
情報やシステムを脅威から守り、機密性 / 完全性 / 可用性を維持する取り組み
Network
コンピュータ同士をつなぎ、データをやり取りさせる通信の仕組み
プラットフォームエンジニアリング
開発者の生産性を向上させる内部プラットフォームを構築 / 運用する実践
チームトポロジーとは - 4 つのチーム型と 3 つのインタラクションモード
チームトポロジーはソフトウェア組織を Stream-aligned/Platform/Enabling/Complicated-subsystem の 4 型で設計するフレームワーク。導入手順と実例を解説
DDoS
大量のリクエストでサービスを利用不能にする分散型サービス拒否攻撃
関連する記事
セキュリティ本ガイド - Web 開発者が読むべき技術書の選び方
Web セキュリティの基礎から実践まで学べる技術書の選び方マトリクスと、読了後にやるべき 3 つのアクションを紹介します。
AWS 本の選び方 - 全体像 / 構築 / 設計 / 運用 / セキュリティの 5 視点
AWS を学ぶ技術書の選び方を「全体像 / 構築 / 設計 / 運用 / セキュリティ」の 5 視点で整理。公式ドキュメントと本の役割分担、資格対策書の位置づけまで、2026 年 8 月時点の定番書で AWS 独学のルートを解説します。
体系的に学ぶ 安全な Web アプリケーションの作り方 第 2 版は初版と何が違うか - 買い直し判断ガイド
通称「徳丸本」こと体系的に学ぶ 安全な Web アプリケーションの作り方 第 2 版 (2018 年) と初版 (2011 年) の違いを出版社公表の改訂内容から整理。章の削除 / 新設 / 追加点の一覧と、初版所有者が買い直すべきかの判断基準を解説します。