Всё о CTF в России

XIV Летняя школа CTF — итоги

2026-08-30 00:00:00

Рассказываем, как прошла смена в этом году

В Солнечногорске состоялась XIV Летняя школа CTF: с 29 июля по 15 августа 2026 года на базе учебно-оздоровительного комплекса «Лесное озеро» Финансового университета при Правительстве Российской Федерации прошли две образовательные смены, объединившие школьников, студентов и молодых специалистов со всей России. Чтобы попасть на смену, ребятам нужно было пройти специальный отбор: решать задачи в таск-боте или показать себя на собеседовании.

Летняя школа CTF — ежегодный летний лагерь в формате «интенсив», в котором сочетаются полное погружение в тему информационных технологий и информационной безопасности, знакомство c единомышленниками и отдых в лесном Подмосковье.

От мала до велика

Обучение проходило в двух возрастных и квалификационных потоках:

1 смена (29 июля – 3 августа) была ориентирована на учеников 7–11 классов и новичков в возрасте от 13 до 19 лет. Программа включала вводные лекции и базовую практику по сетевым технологиям, Linux, форензике, криптографии, реверс-инжинирингу, PWN и Web-безопасности.

2 смена (3 – 15 августа) собрала участников действующий CTF-команд, студентов профильных вузов и специалистов до 25 лет. Программа состояла из интенсивного лекционного блока, инженерных мастер-классов и соревновательных треков.

Слушаем и запоминаем

В программу второй смены вошло более 40 экспертных докладов, мастер-классов и панельных дискуссий от представителей индустрии ИБ, в их числе:

Анализ угроз и инциденты: Сергей Голованов («Лаборатория Касперского») представил обзор инцидентов ИБ за 2025–2026 годы, а Александр Трунёв и Мария Курбатова (ДИБ ЦБ) разобрали актуальный ландшафт киберугроз. Евгений Царев (RTM GROUP) привел практические кейсы исследования цифрового следа.

Прикладная разработка и AppSec: эксперты СБЕРА (Алексей Дудырев, Павел Хорев, Евгений Разумовский) провели серию лекций по AI-driven AppSec, Secure Code Review и безопасности в GoLang.

Безопасное программирование и реверс-инжиниринг: Алексей Недоря (руководитель отдела разработки языков программирования в Chebyshev Research Center) рассказал о безопасном создании кода: почему появление ИИ-агентов называют новой революцией в программировании, как меняется процесс разработки, какие задачи всё чаще доверяют искусственному интеллекту и как эти изменения повлияют на языки программирования и технологии разработки. После просмотра фильма «Как получить доступ ко всему: Реверс-инжиниринг» Дмитрий Скляров (Positive Technologies) провел мастер-класс по реверс-инжинирингу.

Криптография и квантовые технологии: специалисты ИнфоТеКС (Алексей Моисеевский, Софья Манько) и «КриптоПро» (Илья Фелинэй, Давид Мурадян) осветили вопросы постквантовой криптографии, KDF и функции хеширования Меркла–Дамгора.

Аппаратная безопасность: Мария Штефан (ESMART) разобрала эволюцию атак на RFID/NFC-идентификаторы, а техническая команда провела практический интенсив по Hardware.

Также делились своим опытом и стфщики:

Криптография и математические основы: Варвара Завьялова и Татьяна Хафизова рассказали о кодировании, шифровании, хешировании, классических шифрах, XOR и модульной арифметике. Тагир Эминов (преподаватель сборной РФ к ICO, Л2Ш, МШП, Т-Образование) продолжил практическую подготовку, а Ирина Слонкина (Positive Technologies) разобрала устройство регистров сдвига с линейной обратной связью (LFSR), генераторы гаммы и методы их анализа.

Низкоуровневый анализ, PWN и архитектура: Максим Никитин провел базовый интенсив по принципам взаимодействия CPU, RAM, ядра ОС и программ, а позже разобрал ключевые нюансы и тактики участия в формате Attack/Defense. Категорию PWN с участниками первой смены разобрал Михаил Селин (Центральный университет). Владимир Черепанов (C4T BuT S4D) на реальных кейсах показал долгоживущие баги в CPython, механизмы повреждения памяти и пути их эксплуатации до RCE.

Web-безопасность, железо и опыт организаторов: базовые клиентские и серверные уязвимости осветили Арина Захарова (UserGate) и Дмитрий Муковкин (ШИФТ). В рамках аппаратного блока Евгений Пусан (Triadix) в деталях разобрал особенности сборки собственных серверов и актуальное железо 2026 года. Кроме того, Алексей Гуляев (UserGate) поделился закулисьем организации SibirCTF 2026, а техническая команда лагеря раскрыла особенности разработки тасков и применения ИИ.

Отдых — это смена деятельности

Образовательный процесс сочетал лекционные часы с решением прикладных задач в круглосуточном режиме.

Таск-бот и Зимний сад

Для участников круглосуточно работал специальный бот с задачами, за сдачу флагов начислялись баллы в личный или командный зачёты, новые таски появлялись ежедневно. Были и классические таски (OSINT, pwn, forensics, crypto, reverse, web), и специальные физические и аппаратные таски, решить которые можно было в Зимнем саду. Участники работали с паяльными станциями, исследовали прошивки (Firmware Lab), разбирали протоколы умного дома и СКУД, анализировали радиоэфир (RadioHacking), а также отрабатывали навыки работы с робототехническими стендами и системами механической защиты. В таких тасках флаги имеют другую сущность — их решение видят сразу все окружающие: срабатывает сигнализация, мигают лампы, роборука переносит деталь или запускается конвейер.

«Байки из подвала» — таски дня

Каждый день выходила новая мини-игра, знакомившая участников с задачами и стеком технической команды Летней школы (DevSecOps, криптография, настройка Wi-Fi/DNS). На решение этих тасок давались ровно сутки, но ребята проходили эти игры больше для удовольствия, чем для баллов :) .

Хакатон от UserGate

Команды разрабатывали собственное средство защиты информации (СЗИ) на реальном железе. Задачей было оснастить аппаратную платформу пакетным фильтром для блокировки ВПО и защиты от эксплуатации уязвимостей в условиях ограниченных вычислительных ресурсов. 12–13 августа состоялись автоматизированные тесты, проверка решения на закрытом датасете и публичные защиты.

AntiCTF

Соревнование, в котором участники выступали в роли и игроков, и авторов задач. Ребята проектировали уязвимые сервисы, выстраивали архитектуру, подготавливали райтапы и загружали проекты в локальный GitLab, а потом решали задания других команд.

Образовательная платформа

Всю смену участникам была доступна образовательная платформа для самостоятельной отработки навыков без соревновательного давления и ограничений по времени. За задачи не давали баллов, поэтому и решать нейронкой соблазна не было, а вот прокачать собственные знания — вполне.

Также команды пробовали свои силы в классическом A/D и хакатоне в коллаборации с CTF News, но это уже совсем другая история.

Сайт: https://letoctf.org/

Все события Летней школы можно посмотреть в соцсетях:

Вк: https://vk.ru/letoctf

Live тг-канал: https://t.me/leto_ctf

Следите за новостями и не пропустите традиционный полный отчёт по итогам Летней школы. До встречи в следующем году :) !