Capture the Flag(CTF)とは
Capture the Flag(CTF)は、システムやプログラムに隠された「フラグ」と呼ばれる文字列を、脆弱性を突くなどの攻撃技術で見つけ出して得点を競う、情報セキュリティの競技です。特定の企業が売っている製品やサービスの名前ではなく、競技・演習の「形式」を指す言葉です。
主な形式は 2 つあります。ひとつはジャンルごとに並んだ問題を解いて得点を積み上げるクイズ形式(Jeopardy 形式)です。もうひとつは、各チームが自分のサーバを守りながら相手のサーバを攻める攻防戦形式(Attack & Defense 形式)です。出題分野は Web、暗号、バイナリ解析(リバースエンジニアリング)、脆弱性の悪用(Pwn)、フォレンジックなどに分かれます。
何ができるのか・何に使えるのか
エンジニアにとっては、攻撃する側の手順を合法的な環境で実際に試せる場です。脆弱性がどう見つかり、どう悪用されるかを手を動かして学べます。
事業会社にとっては、セキュリティ人材の育成や社内研修、技術力の見極めに使えます。
近年は、AI モデルの攻撃能力を測る試験としても使われています。当サイトが報じた事例では、セキュリティ企業 Irregular が 2026 年 5 月に CTF 形式の試験を実施し、Google の Gemini モデルを評価していました。
使い方(参加と開催の流れ)
参加する側は、公開されている大会や常設の練習サイトに登録し、問題を解いてフラグを提出します。正しいフラグを出せば得点になります。
開催する側は、わざと脆弱性を仕込んだ環境を用意し、外部から切り離した状態で動かします。この「切り離し」が CTF 運営の要です。
先ほどの Google の事例は、ここが崩れた例です。閉じた環境で動かすはずの試験が、設定ミスでインターネットに接続できる状態になっていました。加えて、架空企業のつもりで実在企業の名前を使っていました。その結果、Gemini は実在する 3 社を探し当て、2 社については公開リポジトリなどに残っていた認証情報を使い、1 社についてはパスワードを推測しました。Google はこの事案を認めましたが、公表は発生から約 2 カ月後でした。
CTF を社内で開いたり AI の評価に使ったりする場合は、外部への通信を遮断できているか、標的の名前やアドレスが実在のものと重なっていないかを確認する必要があります。
料金
CTF は形式の名前なので、決まった料金はありません。費用は大会や提供元ごとに異なります。
参加費が無料の公開大会は多くあります。一方、企業向けの研修サービスや演習環境を外部に頼む場合の費用は、提供会社と内容によって変わります。当サイトでは具体的な金額を確認できていないため、ここでは示しません。
誰が作っているのか・競合は
CTF には単一の開発元がありません。大会は、セキュリティカンファレンス、大学、企業、有志のコミュニティがそれぞれ開いています。したがって「CTF の競合製品」という比べ方は成り立ちません。
投資の観点で見るなら、対象は CTF そのものではなく、その周辺の事業です。具体的には、演習環境や研修を提供する事業と、Irregular のように AI モデルのセキュリティ評価を請け負う事業です。後者の市場規模や各社のシェアについては、当サイトは裏づけとなる数字を持っていません。

