¿Qué es un CTF y por qué encaja con la contratación en seguridad?
Un CTF, del inglés capture the flag, es una competición en la que los participantes resuelven pruebas de seguridad y, al lograrlo, obtienen una cadena de texto que acredita el hallazgo. Hay dos modalidades: la de pruebas independientes por categorías, que es la habitual, y la de ataque y defensa entre equipos, mucho más costosa de montar.
Encaja con la contratación en ciberseguridad porque el sector tiene un problema de verificación difícil de resolver en una entrevista. La conversación técnica premia a quien conoce el vocabulario y las certificaciones, y ese conjunto se solapa solo en parte con quien encuentra el fallo en un sistema que nunca ha visto. Un CTF muestra lo segundo en directo.
Un reto CTF para contratar se diferencia de un CTF competitivo en el objetivo. El competitivo busca al ganador y premia la velocidad. El de selección busca evidencia comparable sobre varias personas, así que baja la dificultad de la parte más exótica, sube el peso de la documentación y añade una defensa oral. Un CTF de selección donde solo se mira la clasificación es un torneo con un recruiter mirando.
¿Qué perfiles se ven bien en un CTF y cuáles no?
Se ven muy bien tres perfiles: quien hace pruebas de intrusión, quien trabaja en un centro de operaciones de seguridad analizando incidentes y quien se dedica a seguridad de aplicaciones. En los tres casos, el trabajo diario consiste en enfrentarse a un sistema desconocido y averiguar por dónde se rompe o por dónde se rompió, que es exactamente lo que hace un CTF.
Se ven mal, o directamente no se ven, los perfiles de gobierno, riesgo y cumplimiento, la dirección de seguridad y buena parte de la arquitectura. Su valor está en el criterio a largo plazo, en la relación con negocio y en la gestión de un programa, y ninguna de esas cosas aparece en cuatro horas de pruebas. Para esos puestos, el CTF no es el formato.
Hay un matiz con los perfiles defensivos. Un analista de detección puede ser excelente y no haber tocado nunca un CTF, porque su oficio es leer registros, correlacionar y escribir reglas. Si buscas ese perfil, monta pruebas de análisis forense y de investigación de incidentes en lugar de explotación, o estarás midiendo una afición en vez de una competencia.
¿Cómo se monta el entorno sin crear un riesgo?
La regla es sencilla: el juego ocurre en un entorno aislado, desechable y sin ninguna conexión con los sistemas de la empresa. Estas son las condiciones mínimas antes de abrir inscripciones:
- Infraestructura separada, en máquinas creadas para el evento y destruidas al terminar, sin credenciales ni datos que existan en la empresa.
- Alcance escrito en las bases: qué máquinas y qué rangos entran en el juego y qué queda expresamente fuera, incluidos los servicios de la sede y su red wifi.
- Prohibiciones explícitas y aceptadas al inscribirse: nada de ataques de denegación, nada contra la infraestructura del propio evento y nada contra otros participantes.
- Un canal de aviso: si alguien encuentra un fallo fuera del alcance, a quién se lo dice y qué pasa entonces. Premiar ese aviso, en lugar de penalizarlo, es la mejor prueba de conducta del día.
- Revisión legal de las bases antes de publicarlas, con el tratamiento de datos, la propiedad de lo entregado y las condiciones del premio. Media hora de asesoría evita el único problema capaz de estropear el evento entero.
¿Qué categorías montar y qué mide cada una?
Un CTF de selección de una jornada se sostiene con cinco categorías y tres niveles de dificultad en cada una. El nivel bajo debe resolverlo casi todo el mundo: sirve para que nadie se vaya con cero y para separar por abajo.
| Categoría | Qué se mide | Perfil que destaca |
|---|---|---|
| Seguridad web | Método al explorar una aplicación desconocida | Seguridad de aplicaciones y pruebas de intrusión |
| Análisis forense | Lectura de registros y reconstrucción de una cadena de hechos | Analista de operaciones de seguridad |
| Ingeniería inversa | Paciencia y razonamiento sobre código sin fuente | Analista de malware y perfiles de investigación |
| Redes y tráfico | Interpretación de capturas y detección de lo anómalo | Defensa, respuesta a incidentes y redes |
| Criptografía aplicada | Identificar el error de implementación, no romper el algoritmo | Perfiles con base técnica sólida |
¿Cómo se evita contratar solo al que más puntúa?
Separando la nota en tres bloques con pesos declarados de antemano: pruebas resueltas, informe escrito y defensa oral. La puntuación pura mide velocidad y horas de práctica previa; el informe y la defensa miden lo que el puesto pide de verdad, que es explicar un hallazgo a alguien que tiene que decidir si lo arregla y en qué orden.
El informe es obligatorio para que una prueba cuente. Por cada hallazgo, tres párrafos: qué se ha encontrado, cómo se ha llegado a ello de forma reproducible y qué impacto tendría en un sistema real. Un candidato que resuelve seis pruebas y documenta dos vale menos, para casi cualquier equipo, que otro que resuelve cuatro y las documenta todas.
Esos informes se puntúan a ciegas. El jurado los lee sin ver quién los firma, aplica la rúbrica compartida y solo después se destapan los autores. En un ámbito pequeño donde muchos se conocen por su nombre en las comunidades técnicas, el orden importa más de lo que parece.
La defensa oral cierra el proceso: cinco minutos por candidato con preguntas de quien va a trabajar con esa persona. Ahí se ve si entiende lo que ha hecho o si aplicó una receta encontrada. La pregunta más útil suele ser cómo lo detectarías desde el otro lado, es decir, desde la defensa.
¿Qué conductas importan más que la clasificación?
La conducta ante el alcance. Quien se acerca al límite del terreno permitido, se da cuenta y pregunta antes de seguir está mostrando exactamente el criterio que hace contratable a alguien en seguridad. Quien lo cruza porque nadie miraba también está mostrando algo, y es información igual de valiosa.
El trato a la información encontrada. En las pruebas conviene sembrar datos que parezcan sensibles y observar qué hace cada participante con ellos: si los reporta, si los guarda, si los comparte en el chat común. Es una prueba de conducta perfectamente honesta si las bases dejan claro que todo el entorno es ficticio.
La cooperación bajo competición. Un participante que ha terminado y ayuda a otro sin darle la solución muestra la conducta que sostiene a un equipo de seguridad real, donde el conocimiento se comparte o el equipo se vuelve dependiente de una persona. Anótalo como criterio, no como anécdota.
Y la gestión del bloqueo. Cuatro horas atascado en la misma prueba, sin cambiar de enfoque ni pedir una pista, describe una forma de trabajar que se va a repetir el martes siguiente ante un incidente. Los mentores deben registrar ese momento con la hora, porque es de las señales que más predicen.
Cómo montar el primero
Empieza pequeño: veinte participantes filtrados, cinco categorías, una jornada de seis horas y dos personas de tu equipo de seguridad en la sala como jurado. Con eso se cubre todo el ciclo, entorno, pruebas, informes y defensas, y se aprende lo que hay que corregir para la segunda edición.
Antes de nada, escribe las bases y pásalas por asesoría: alcance, prohibiciones, datos, propiedad y premio. En un evento de seguridad, las bases no son un trámite administrativo, son parte del diseño de la prueba, porque el respeto al alcance es uno de los criterios que estás evaluando.
Si prefieres no montar la infraestructura ni la captación, lo producimos nosotros: convocatoria sobre nuestra red de más de 12.000 profesionales, entrada con control de acceso, entorno del reto, rúbrica compartida y evaluación a ciegas de los informes, con entrega del Top 3 por vacante en 20 días y garantía de 3 meses.
De dónde salen los datos de ONKLUB
Las cifras de operativa que aparecen en este artículo salen de los registros propios de ONKLUB, no de estimaciones de mercado. El proceso de referencia va de 248 perfiles evaluados a 3 decisiones entregadas, pasando por 80 señales válidas, 25 entrevistas en profundidad y 9 finalistas con valoración escrita, en un ciclo de 20 días naturales. Las cifras acumuladas de la agencia cubren de 2022 a 2026.
Qué NO demuestran estos datos: son la operativa de una agencia sobre sí misma, no una muestra representativa del mercado laboral español, y el embudo corresponde a un proceso de dificultad alta, no a la media de todos. No están auditados por un tercero independiente.
Metodología completa, desglose por fases y limitaciones en el Informe ONKLUB de talento joven, publicado bajo licencia CC BY 4.0: se puede citar y reproducir citando la fuente.