Ücretsiz CTF antrenmanı, siber güvenlik becerilerini gerçek bir sistemi riske atmadan, yasal ve izole edilmiş sanal bulmacalar üzerinde geliştirme yöntemidir. CTF (Capture The Flag), her görevin çözümünde gizli bir "bayrak" (flag) bulman gereken oyunlaştırılmış bir pratik biçimidir ve yeni başlayanlar için teoriden uygulamaya geçmenin en güvenli yollarından biridir.
Bu yazı, "CTF nedir" sorusunun ötesine geçip antrenmana fiilen nasıl başlayacağını adım adım gösterir: kurulum, kategori seçimi, ilk challenge'ı çözme akışı ve sürdürülebilir bir pratik alışkanlığı.
Ücretsiz CTF antrenmanına nasıl başlanır?
Üç adımda başlarsın: (1) yeni başlayanlara açık ücretsiz bir platforma kaydol, (2) "kolay" (easy) etiketli bir challenge seç ve tek başına en az 20-30 dakika uğraş, (3) çözemezsen önce ipucuna, en son da çözüm yazısına (writeup) bak. Amaç çözümü ezberlemek değil, yaklaşımı anlamaktır. Her gün tek bir challenge bile ciddi ivme yaratır.
CTF için hangi kurulum ve araçlar gerekir?
Başlamak için pahalı bir laboratuvar veya Kali Linux şart değildir; bir tarayıcı ve birkaç ücretsiz araç yeterlidir. Web ve kripto challenge'larının çoğu doğrudan tarayıcıda çözülür. Yerelde ise file, strings ve exiftool gibi standart analiz komutları başlangıç görevlerinin büyük kısmını karşılar.
# Bir dosyanın gerçek türünü öğren
file gizemli_dosya
# İçindeki okunabilir metinleri ve olası bayrağı ara
strings gizemli_dosya | grep -i flag
# Base64 ile kodlanmış bir metni çöz
echo "YWx0YXlzZWN7Li4ufQ==" | base64 -d
Bunlar saldırı değil analiz araçlarıdır; sana çıktı okuma ve ipucu ayıklama alışkanlığı kazandırır.
CTF kategorileri nelerdir ve hangisinden başlamalı?
CTF görevleri kategorilere ayrılır. Yeni başlayanların Kripto, Stego ve OSINT'ten başlaması önerilir; Pwn (binary exploitation) ve Reversing daha ileri seviyedir. Aşağıdaki tablo hangi kategorinin ne test ettiğini ve nereden başlanabileceğini özetler.
| Kategori | Ne test eder | Başlangıç seviyesi | Örnek beceri / araç |
|---|---|---|---|
| Kripto | Kodlama ve şifre çözme | Kolay | Base64, XOR, Sezar |
| Stego | Dosyalara gizlenmiş veri | Kolay | strings, exiftool, LSB |
| OSINT | Açık kaynak bilgi toplama | Kolay | Arama, metadata analizi |
| Forensics | Ağ/disk kayıtlarını inceleme | Kolay-Orta | Wireshark, hex editör |
| Web | Web uygulama mantığı ve girdileri | Orta | Tarayıcı geliştirici araçları |
| Misc | Karışık / programlama | Değişken | Betik yazma (Python) |
| Reversing | Derlenmiş kodu çözümleme | İleri | Disassembler |
| Pwn | Bellek / binary zafiyetleri | İleri | Debugger, exploit yazma |
Not: Web zafiyetlerinin (XSS, SQLi, IDOR gibi) mantığını daha derin öğrenmek istersen bunlar başlı başına birer konudur; başlangıçta önce Kripto ve Stego ile çözüm ritmini oturtmak daha sağlıklıdır.
İlk bayrağı (flag) nasıl bulursun?
Bir challenge'ı sistematik ele al: önce görev açıklamasını dikkatle oku, verilen dosya veya URL'i tanımla, sonra "bu ne tür bir problem?" diye sınıflandır. Çoğu bayrak altaysec{...} veya flag{...} biçimindedir. Bir metin "acayip" görünüyorsa önce kodlama dene (base64, hex, ROT13); bir görselse metadata ve gizli katmanlara bak. Bulduğun bayrağı platforma girip doğrula ve puanını al.
CTF antrenmanında düzenli ilerlemeyi nasıl sağlarsın?
Antrenmanı sürdürülebilir kılan şey yoğunluk değil süreklilik. Haftada birkaç kez, kısa ama düzenli oturumlar planla; çözdüğün her challenge için kısa bir not tut (hangi araç, hangi mantık işe yaradı). Bu notlar zamanla kişisel bir "çözüm hafızası" oluşturur ve benzer problemleri hızlandırır. Tek bir kategoride takılıp kalmak yerine kategorileri dönüşümlü değiştirmek, geniş bir temel kurmanı sağlar.
Pratik Arena nedir ve nasıl kullanılır?
AltaySec Pratik Arena (pratik.altaysec.com.tr), Türkçe ve ücretsiz bir açık CTF antrenman platformudur. Farklı zorluk ve kategorilerde challenge'lar sunar; bayraklar sunucu tarafında saklandığı için adil bir puanlama sağlanır. Yeni başlıyorsan platformdaki rehber bölümü CyberChef, Wireshark/PCAP, JWT ve klasik şifreleme gibi konularda yol gösterir. Tarayıcı içinde çalışan lab ortamları denemek istersen labs.altaysec.com.tr, takım halinde yarışmalara katılmak istersen AltayCTF ekibine göz atabilirsin. Hiçbiri için ücret gerekmez; tek ihtiyacın merak ve düzenli pratik.
CTF antrenmanında yasal ve etik sınırlar nelerdir?
CTF platformları tam da bu yüzden vardır: sana denemen ve öğrenmen için yasal ve izole bir kum havuzu sunarlar. Öğrendiğin teknikleri asla iznin olmayan gerçek sistemlere, web sitelerine veya ağlara uygulama; bu Türkiye'de 5237 sayılı TCK kapsamında suçtur. Yalnızca CTF platformlarında, kendi laboratuvarında veya sana yazılı yetki verilmiş sistemlerde çalış. İyi bir savunmacı olmak için saldırıyı anlamak gerekir, ama etik çizgi her zaman "izin" ile belirlenir.
Sık Sorulan Sorular
CTF antrenmanına başlamak için programlama bilmem şart mı?
Hayır, başlamak için şart değil. Kripto, stego ve OSINT gibi kategoriler programlama bilmeden çözülebilir. Ancak Python gibi bir dilin temellerini öğrenmek, ilerledikçe (özellikle Misc ve otomasyon görevlerinde) işini büyük ölçüde kolaylaştırır.
CTF çözemediğimde çözüm yazısına (writeup) bakmak hile mi?
Hayır. Tek başına yeterince uğraştıktan sonra writeup okumak öğrenmenin normal bir parçasıdır. Amaç sadece bayrağı almak değil, yöntemi kavramaktır. Kritik olan, aynı tekniği bir sonraki benzer challenge'da kendi başına uygulayabilmendir.
Ücretsiz CTF antrenmanı için Kali Linux kurmak zorunda mıyım?
Zorunda değilsin. Başlangıç challenge'larının çoğu bir tarayıcı ve file, strings, base64 gibi standart araçlarla çözülür. Kali Linux ileri seviye reversing ve pwn görevlerinde işe yarar, ama ilk haftalarında ona ihtiyacın olmaz.
CTF'de bayrak (flag) tam olarak nedir?
Bayrak, bir görevi doğru çözdüğünü kanıtlayan gizli bir metindir; genellikle flag{...} veya altaysec{...} biçimindedir. Onu bulup platforma girdiğinde puanını alırsın. Bayrak, "bu problemi çözebildim" demenin oyunlaştırılmış kanıtıdır.