Начало II Кубка CTF России продолжает приближаться, поэтому сегодня мы продолжим раскрывать тайны организаторов и рассказывать инсайдерскую информацию о том, кто же создает задания для предстоящих соревнований!
Сегодня мы расскажем об этапе attack-defense, куратором которого является Николай Ткаченко. Attack-defense — это формат во время которого происходит следующее: существует несколько уязвимых сервисов, каждая команда имеет свою, независимую копию каждого сервиса. Раз в минуту организаторы запускают на каждую копию виртуальных пользователей, которые пытаются воспользоваться этим сервисом, непременно оставляя приватные данные — флаги.
Если ваша команда находит уязвимость в своей копии сервиса, а команды соперников не исправили эту уязвимость в своих копиях, вы можете атаковать — похитить приватные данные пользователей, за это вы получаете очки. Кроме того, есть смысл поддерживать свои сервисы работоспособными — это непосредственно влияет на очки.
«Мы готовим инфраструктуру, разрабатываем сервисы, логику виртуальных пользователей — всё, чтобы соревнование прошло интересно и по плану. Организация AD CTF — сложная задача, и совсем не многие команды разработчиков справляются с ней в полной мере. Мы собираемся сделать соревнование, в котором будет приятно и интересно участвовать — этим мы и удивим» — рассказывает Николай.
Разработчики подходят к созданию заданий с полной ответственностью, для начала они обсуждают полный набор сервисов, кто что видит как хорошую идею, потом выбирают уязвимости по каждому сервису, потом придумывают для сервиса легенду и доменную модель, а потом реализуют в коде.
Отдельным важным фактором стоит отметить то, что разработчики тестируют на себе свои же задания, представляя себе, какие бы ощущения процесс решения заданий вызвал бы у команды. Обычно, это достаточно точная оценка.
Узнать и увидеть лично то, что получилось у разработчиков вы сможете уже 30 ноября-1 декабря на II Кубке CTF России в инновационном центре «Сколково».
