CTF Nedir? Siber Güvenlik Yarışmalarına Başlangıç Rehberi
Jeopardy ve attack-defense farkı, hangi kategoriden başlanmalı, gereken temel bilgiler, write-up okumanın değeri ve yasal sınırın nerede çizildiği.

CTF nedir
CTF (Capture The Flag — bayrağı ele geçir), siber güvenlik alanında düzenlenen, katılımcıların kasıtlı olarak zafiyetli hazırlanmış sistemler ve sorular üzerinde çalışarak gizlenmiş "bayrak" adı verilen metinleri bulduğu yarışma formatı.
Bayrak genellikle belirli bir kalıpta oluyor — CTF{...} gibi. Bulunan bayrak yarışma platformuna girildiğinde puan kazanılıyor.
CTF'in diğer yarışma formatlarından temel farkı, saldırı becerisinin öğrenme aracı olarak kullanılması. Katılımcı bir sistemi kırmayı öğrenirken, aynı zamanda o sistemin nasıl korunacağını öğreniyor. Bu yüzden CTF, siber güvenlik eğitiminin standart parçası hâline geldi ve sektörde işe alımda dikkate alınan somut bir referans üretiyor.
Yasal çerçeve: en önemli bölüm
CTF hakkında yazılan çoğu kaynak bu kısmı atlıyor ama en kritik olanı bu.
CTF ortamlarında öğrenilen teknikler, izinsiz kullanıldığında suç. Türkiye'de bilişim sistemine izinsiz girmek, sistemi engellemek ve veriyi ele geçirmek Türk Ceza Kanunu kapsamında ayrı ayrı düzenlenmiş suçlar. "Zarar vermedim", "sadece test ettim", "açığı bildirdim" ifadeleri suçu ortadan kaldırmıyor.
İzin çerçevesi net:
| Ortam | Yasal durum |
|---|---|
| CTF platformunun kendi makineleri | İzinli, yarışmanın parçası |
| Kendi kurduğunuz laboratuvar | İzinli, kendi sisteminiz |
| Ödül programı (bug bounty) kapsamı | Programın kurallarında yazan sınırlar içinde izinli |
| Üniversitenin sistemi | İzinsiz — yazılı izin olmadan asla |
| Herhangi bir başka site | İzinsiz |
CTF yarışmalarının kuralları da bunu tekrarlıyor: yarışma altyapısının dışına çıkmak, diğer katılımcıların makinelerine saldırmak ve platformu hedef almak diskalifiye sebebi.
Kampüste CTF düzenleyen topluluklar için bu, kurallara yazılması gereken bir madde değil; katılımcıya etkinlik başında açıkça anlatılması gereken bir konu.
Türleri
CTF'ler iki ana biçimde yapılıyor ve deneyimleri tamamen farklı:
Jeopardy tipi. Kategorilere ayrılmış bağımsız sorular var, her sorunun bir puanı bulunuyor. Katılımcı istediği soruyu çözüyor. Yeni başlayanlar için uygun olan biçim bu; sorular kolaydan zora doğru sıralanıyor ve tek başına da çözülebiliyor.
Attack-defense tipi. Her takıma aynı zafiyetli sunucu veriliyor. Takımlar hem kendi sunucularındaki açıkları kapatmaya hem rakiplerin açıklarını kullanmaya çalışıyor. Çok daha zor, altyapısı ağır ve genellikle deneyimli takımlara yönelik.
Üçüncü bir biçim olarak king of the hill de var: bir sunucunun kontrolünü ele geçirip elde tutmak üzerine kurulu.
Kategoriler
Jeopardy tipi bir CTF'te sorular tipik olarak şu başlıklarda toplanıyor:
| Kategori | Ne yapılıyor | Başlangıç için |
|---|---|---|
| Web | Web uygulamalarındaki açıklar | Uygun |
| Kripto | Şifreleme ve kodlama çözme | Uygun |
| Forensics | Dosya, ağ trafiği, disk imajı inceleme | Uygun |
| Reversing | Derlenmiş programı çözümleme | Zor |
| Pwn / Binary | Bellek hataları, exploit yazma | Zor |
| OSINT | Açık kaynaklardan bilgi toplama | Uygun |
| Misc | Karışık, bulmaca ağırlıklı | Uygun |
Yeni başlayan biri için doğru sıra: Misc ve OSINT ile ısınmak, sonra Web ve Forensics, ardından Kripto. Reversing ve Pwn kategorileri düşük seviye bilgi gerektiriyor ve ilk CTF'te oraya girmek çoğunlukla hüsranla bitiyor.
Ne bilmek gerekiyor
CTF'e başlamak için ileri düzey bilgi gerekmiyor ama bazı temeller olmadan sorular anlaşılmıyor:
- Komut satırı. Linux temel komutları, dosya işlemleri, izinler.
- Ağ temelleri. HTTP nasıl çalışıyor, istek ve yanıt neye benziyor.
- Bir betik dili. Python, tekrar eden işleri otomatikleştirmek için.
- Kodlama biçimleri. Base64, hex, URL kodlaması — bunları tanımak ilk adımda çok iş görüyor.
- Tarayıcı geliştirici araçları. Web kategorisinin yarısı burada çözülüyor.
Bu beş başlık, ilk CTF'inizde birkaç soru çözmenize yetiyor. Geri kalanı yarışma sırasında öğreniliyor — CTF'in eğitim aracı olmasının sebebi tam olarak bu.
Yaygın araçlar
Araç listesi ezberlenmiyor, ihtiyaç doğdukça öğreniliyor. Yine de kategorilere göre sık kullanılanlar:
| Kategori | Sık kullanılan yaklaşımlar |
|---|---|
| Web | Tarayıcı geliştirici araçları, istek yakalama vekil sunucuları |
| Forensics | Dosya türü tespiti, meta veri okuma, ağ trafiği çözümleyicileri |
| Kripto | Frekans analizi, bilinen şifre çözücüler, Python betikleri |
| Reversing | Disassembler ve decompiler araçları |
| Pwn | Hata ayıklayıcılar, exploit geliştirme kütüphaneleri |
Araçtan önce yöntem geliyor. Aracın ne yaptığını anlamadan çalıştırmak, çıktı geldiğinde ne olduğunu bilmemek demek.
Nasıl çalışılır
CTF'te ilerlemenin yolu yarışma günü değil, öncesinde kuruluyor:
- Sürekli açık platformlarda pratik yapın. Yıl boyunca erişilebilen alıştırma platformları, seviyeli sorularla ilerlemeyi sağlıyor.
- Çözüm yazılarını okuyun. Yarışma bittikten sonra yayımlanan çözüm anlatıları (write-up), en verimli öğrenme kaynağı. Çözemediğiniz soruyu okuyup anlamak, çözdüğünüz sorudan daha çok öğretiyor.
- Kendi çözümlerinizi yazın. Yazmak, anladığınızı sandığınız yerleri ortaya çıkarıyor. Üstelik bu yazılar portföy oluyor.
- Bir konuya derinleşin. Her kategoride ortalama olmaktansa bir kategoride iyi olmak, takım içinde yer bulmayı kolaylaştırıyor.
Takım hâlinde çalışmak
CTF'lerin çoğu takım yarışması ve iyi takımlar kategori dağılımı yapıyor. Beş kişilik bir takımda herkesin aynı soruya bakması, en yaygın verim kaybı.
İşleyen düzen:
- Her kişi bir ya da iki kategoriden sorumlu.
- Ortak bir yerde soru listesi ve durum takibi: kim neye bakıyor, nerede takıldı.
- Takılan soruyu bırakma kuralı: kırk beş dakikada ilerleme yoksa başka soruya geçilip sonra dönülüyor.
- Bulunan her ipucu paylaşılıyor; bir kategoride bulunan bilgi başka kategoride işe yarayabiliyor.
Kampüste CTF düzenlemek
Öğrenci topluluğu olarak CTF düzenlemek, hackathondan farklı bir altyapı gerektiriyor:
- İzole ortam. Zafiyetli makineler kampüs ağına doğrudan bağlanmamalı. Sanallaştırma ya da ayrı bir ağ segmenti gerekiyor.
- Puanlama platformu. Açık kaynak CTF platformları mevcut; kurulum ve test önceden yapılmalı.
- Soru hazırlığı. En uzun süren iş. Her sorunun çözülebilir olduğunun test edilmesi gerekiyor — çözülemeyen soru yarışmayı bozuyor.
- İpucu sistemi. Tıkanan katılımcıya kademeli ipucu vermek, yeni başlayanların yarışmayı bırakmasını önlüyor.
- Kurallar ve yasal uyarı. Etkinlik başında sözlü, kayıt formunda yazılı.
Yeni başlayanlara yönelik bir kampüs CTF'i için pratik ölçü: on beş-yirmi soru, dört kategori, sekiz saat. Tamamı kolay-orta seviyede olmalı; bir tane çok zor soru koymak isteyen düzenleyiciler genelde onu çözen kimse olmadığını görüyor.
Öğrenciye kattığı
CTF, siber güvenlik alanında işe alımda dikkate alınan az sayıda somut göstergeden biri:
- Sıralama. Bilinen yarışmalardaki takım sıralaması doğrulanabilir bir referans.
- Write-up arşivi. Yazdığınız çözüm anlatıları, teknik yazma becerisini de gösteriyor.
- Pratik beceri. Sertifikalardan farklı olarak, uygulamalı olduğunu kanıtlıyor.
- Topluluk. Alan küçük ve CTF ekipleri sektöre giriş kapısı işlevi görüyor.
Sık sorulanlar
Hukuki risk var mı? Yarışma altyapısı içinde kalındığı sürece yok. Dışına çıkıldığında ciddi. Sınır, "izin" kelimesiyle çiziliyor.
Yeni başlayan biri ilk CTF'inde kaç soru çözer? Çoğunlukla birkaç tane ve bu normal. Sıfır çözmek bile ilk denemede sık görülüyor; önemli olan sonrasında çözüm yazılarını okumak.
Sertifika mı CTF mi daha değerli? İkisi farklı işe yarıyor. Sertifika bilgiyi belgeliyor, CTF beceriyi gösteriyor. İşe alımda ikisinin birlikte olması en güçlü tablo.
Hangi yaşta başlanır? Üniversite birinci sınıf erken değil. Temel programlama ve işletim sistemi bilgisi olan herkes başlayabiliyor.
Özet
CTF, güvenlik açıklarını izinli bir ortamda bularak öğrenmeyi sağlayan yarışma formatı. Jeopardy tipi yeni başlayanlar için uygun; Misc, OSINT, Web ve Forensics ile başlamak doğru sıra. İlerlemeyi sağlayan şey yarışma günü değil, çözüm yazılarını okumak ve kendi yazılarını üretmek. Ve hepsinden önemlisi: bu becerinin yasal sınırı izinle çiziliyor — yarışma altyapısının dışı, hiçbir gerekçeyle meşru değil.


