Правила
Что такое AvitoTech CTF
AvitoTech CTF — это соревнование по спортивному хакингу (Capture The Flag) для всех, кто любит разбираться, как устроены IT-системы: разработчиков, DevOps- и SRE-инженеров, тестировщиков и QA, аналитиков и security-специалистов.
Вас ждут задания из разных областей практической безопасности: веб-таски, уязвимости инфраструктуры, анализ кода, расследования, криптографические трюки и другие нестандартные задания с инженерной спецификой.
Каждое решённое задание приносит баллы. Чтобы решить таск, нужно с помощью уязвимости в системе вытащить флаг — строку вида: avito{h0n3y_b4dg3r_d03sn7_c4r3}. Флаг лежит в месте, где на реальной системе находились бы защищённые данные.
Расписание
- Регистрация: с 1 июля до 17 июля
- Старт соревнования: 18 июля 2026 в 12:00 мск
- Окончание приёма флагов: 19 июля 2026 в 18:00 мск (30 часов без перерывов)
- Итоги и публикация победителей: не позднее 10 сентября 2026
Кто может участвовать
Бороться за призы могут команды из России, всем участникам которых есть 18 лет. Размер команды не ограничен.
Кто не может претендовать на призы:
- сотрудники Авито Тех и аффилированных компаний;
- организаторы соревнования;
- члены их семей.
Но вход открыт всем: перечисленные выше могут играть вне конкурса — наравне с участниками младше 18 лет и из любых других стран. Такие участники решают задания и попадают в общий рейтинг, но не претендуют на призы.
Как принять участие
- Заполните анкету на сайте и выберите подходящую лигу.
- Если хотите играть не в одиночку — создайте команду или присоединитесь к существующей по пригласительному коду.
- Во время соревнования решайте задания и сдавайте добытые флаги на платформе.
Соревнование проходит полностью онлайн.
Как выбрать лигу
В соревновании две лиги — они отличаются сложностью заданий и призами.
Honey League подойдёт разработчикам и инженерам, которые хотят познакомиться с задачами безопасности. Это лига для тех, у кого нет опыта в спортивном хакинге и кто никогда не слышал про формат CTF, — часть заданий в ней легче.
Badger League — для специалистов по компьютерной безопасности и участников с опытом в CTF.
Запрещено участвовать в более лёгкой Honey League, если вы уже участвовали в пяти CTF-соревнованиях, либо профессионально работаете в сфере информационной безопасности или разрабатываете ИБ-продукты — вам нужно в Badger League. Во всех остальных случаях выбирайте Honey League.
Призы
Honey League
1 место — 150 000 ₽
2 место — 100 000 ₽
3 место — 50 000 ₽
Badger League
1 место — 300 000 ₽
2 место — 200 000 ₽
3 место — 150 000 ₽
Денежный приз перечисляется участнику, который создал команду, на его личный счёт в российском банке. Данные владельца счёта должны совпадать с указанными при регистрации. Суммы призов указаны после вычета НДФЛ.
Дополнительные награды
- топ-10 в каждой лиге — мерч и плюшевый медоед, маскот информационной безопасности Авито Тех;
- спецноминации за выдающиеся разборы заданий.
Какие задания будут на соревновании
Web — задания на безопасность веб-приложений: получить доступ к базе сайта, купить дорогой товар без денег, скачать доступный только администратору файл.
Infra — таски про инфраструктурную безопасность: старые уязвимые версии ПО, небезопасную конфигурацию сервисов, повышение привилегий в системе.
Crypto — таски на слабости алгоритмов шифрования и плохое их применение: расшифровать без ключа, подделать подпись.
Reversing — задания на анализ скомпилированного кода: понять алгоритм программы без исходников, обойти проверки в приложении, разобраться в протоколе между приложением и бэкендом.
Forensics — расследования инцидентов: работа с образами дисков и памяти, форматами файлов, доставание улик из логов и следов деятельности на системе.
Pwn — низкоуровневые уязвимости в скомпилированных приложениях: переполнения буфера, ошибки при работе с кучей, стеком, перетирание указателей в памяти.
Network — сетевая безопасность: раскопать дамп пакетов, воспользоваться хитростями сетевых протоколов, обойти ограничения фаервола.
AI / LLM — безопасность систем инскусственного интеллекта: убедить модель выдать неверный вердикт, выполнить опасное действие, сболтнуть секрет.
Misc — остальные таски вразнобой: всё, что требует хакерской смекалки, умения придумать нестандартный ход для достижения нужного эффекта и глубокого понимания работы систем.
Как начисляются очки
- Команда получает очки за каждое решённое задание; очки начисляются команде целиком, а не отдельным участникам.
- Стоимость заданий динамическая: чем больше команд решили задачу, тем меньше очков она приносит всем, кто её уже решил.
- Побеждает команда с максимальным количеством очков, а при равенстве очков выше оказывается команда, которая раньше отправила последний засчитанный флаг.
Что запрещено
Во время соревнования нельзя:
- кооперироваться вне круга участников команды на платформе — передавать или принимать любую информацию о заданиях: файлы, ссылки, флаги, решения, идеи;
- нарушать работу заданий или инфраструктуры соревнования, перегружать сервисы трафиком;
- регистрировать несколько аккаунтов или команд;
- использовать ИИ-агентов (которые решают таск за вас) — но разрешено использовать текстовые модели (для написания вспомогательных утилит и ресёрча).
За нарушение правил организаторы могут дисквалифицировать участника или команду.
Контакты
Важные анонсы — в канале t.me/avitoctf
Чат для общения и поиска тиммейтов: @avitoctf_chat
Связаться с организаторами: support@avitoctf.ru
Задания подготовлены сообществом SPbCTF