Regulamento
CTF ISTEC Porto · 1.ª edição · 29 de outubro de 2026
Artigo 1.º — Objeto
1. O presente regulamento estabelece as regras de participação no CTF ISTEC Porto | Capture the Flag of Cybersecurity (doravante “CTF”), 1.ª edição, promovido pelo ISTEC Porto — Instituto Superior de Tecnologias Avançadas do Porto.
2. O CTF é uma competição prática de segurança informática em que equipas resolvem desafios para encontrar códigos (“flags”) que valem pontos.
3. O CTF tem como objetivos aproximar todos os estudantes da cibersegurança, promover a resolução de problemas e o trabalho em equipa, e é aberto a quem não tem experiência prévia.
Artigo 2.º — Organização
1. A organização é da responsabilidade dos docentes Mário Amorim (coordenação) e Nuno Fonseca, com o apoio de estudantes da Licenciatura em Engenharia Informática (doravante “organização”).
2. Compete à organização interpretar o presente regulamento e decidir sobre os casos omissos.
Artigo 3.º — Destinatários e elegibilidade
1. Podem participar todos os estudantes do ISTEC Porto, de qualquer curso e ano, regularmente inscritos no ano letivo 2026-2027.
2. Não é exigida experiência prévia em cibersegurança.
3. Os membros da organização, incluindo os estudantes que colaboram na preparação dos desafios, não podem participar na competição.
Artigo 4.º — Equipas
1. A participação é feita em equipas de 2 a 4 estudantes. São incentivadas equipas mistas, com estudantes de cursos e anos diferentes.
2. Os estudantes que se inscrevam sem equipa serão integrados numa equipa pela organização, no início do evento.
3. Cada estudante só pode integrar uma equipa.
4. Cada equipa deve dispor de, pelo menos, um computador portátil.
Artigo 5.º — Inscrição
1. A inscrição é gratuita e decorre entre 13 e 26 de outubro de 2026, nesta plataforma, com o email institucional (@my.istec.pt).
2. Cada estudante cria a sua conta, indicando nome completo, número de estudante, curso e ano, e cria ou junta-se a uma equipa.
3. O número de equipas está limitado à capacidade da sala. As inscrições são aceites por ordem de chegada.
4. Os nomes de utilizador e de equipa devem respeitar as regras de conduta (artigo 9.º); a organização pode alterar ou remover nomes impróprios.
5. A plataforma não envia emails. Quem se esquecer da password deve contactar a organização.
Artigo 6.º — Data, local e programa
1. O CTF realiza-se no dia 29 de outubro de 2026, nas instalações do ISTEC Porto, em sala a anunciar.
2. A acreditação inicia-se às 13:30 e a sessão de abertura às 14:00. A competição decorre entre as 14:15 e as 17:15.
3. A resolução comentada de alguns desafios e a entrega de prémios realizam-se após a competição, a partir das 17:30.
4. No dia 22 de outubro realiza-se uma sessão de preparação (bootcamp), de participação facultativa e recomendada a quem nunca participou num CTF.
Artigo 7.º — Formato e plataforma
1. O CTF segue o formato Jeopardy: os desafios estão organizados por categorias (Iniciação, OSINT, CTI, Criptografia, Web, Forense, Reverse e Programação/Lógica) e têm dificuldade crescente.
2. A competição decorre nesta plataforma (CTFd). Recomenda-se iniciar sessão antes do início da competição.
3. As flags têm o formato ISTEC{texto}, salvo indicação em contrário no enunciado, e são sensíveis a maiúsculas e minúsculas.
4. Alguns desafios só ficam disponíveis depois de resolvido outro desafio.
5. A organização pode corrigir, substituir ou retirar desafios durante a competição, informando todas as equipas.
Artigo 8.º — Pontuação, pistas e desempate
1. Cada desafio tem uma pontuação fixa em função da dificuldade: 100, 200, 300 ou 400 pontos.
2. Alguns desafios disponibilizam pistas. As pistas dos desafios de nível fácil são gratuitas; as restantes podem implicar a dedução de pontos, indicada antes de serem abertas.
3. Se um desafio não for resolvido por nenhuma equipa ao fim de cerca de 90 minutos, a organização pode publicar uma pista gratuita para todas as equipas.
4. Em caso de empate, fica à frente a equipa que atingiu primeiro a pontuação final.
5. A classificação é congelada no fim da competição e é final após validação pela organização.
Artigo 9.º — Regras de conduta
1. É permitido: utilizar a Internet, ferramentas livres e documentação pública; utilizar ferramentas de Inteligência Artificial; colaborar livremente dentro da própria equipa.
2. É proibido: atacar, sobrecarregar ou tentar aceder à plataforma, à infraestrutura de suporte, à rede do ISTEC ou a qualquer sistema que não esteja expressamente indicado num desafio; interferir com outras equipas ou com os seus equipamentos; partilhar flags, soluções ou pistas com elementos de outras equipas, ou pedir ajuda a terceiros fora da equipa; submeter flags de forma automatizada ou por tentativa e erro em massa (força bruta); utilizar contas de outras pessoas ou mais do que uma conta por pessoa.
3. Os participantes devem manter uma atitude de respeito e inclusão, contribuindo para um ambiente acolhedor para quem está a começar.
4. Durante a competição, a organização esclarece dúvidas sobre o funcionamento da plataforma, mas não ajuda na resolução dos desafios.
5. As técnicas aprendidas no CTF destinam-se exclusivamente a fins educativos. A sua utilização contra sistemas sem autorização é ilegal.
Artigo 10.º — Desclassificação
1. O incumprimento do presente regulamento pode determinar a perda de pontos ou a desclassificação da equipa, por decisão da organização.
2. As decisões da organização sobre desclassificação são finais.
Artigo 11.º — Prémios e certificados
1. São atribuídos prémios às equipas classificadas nos três primeiros lugares. Os prémios serão anunciados pela organização.
2. É atribuído o prémio “Revelação” à equipa melhor classificada composta exclusivamente por estudantes de cursos fora da área da informática ou do 1.º ano, não acumulável com os prémios do n.º 1.
3. Todos os participantes presentes até ao fim da competição recebem um certificado de participação. A presença é confirmada na acreditação, mediante identificação como estudante do ISTEC Porto.
4. A organização pode atribuir menções adicionais (por exemplo, à primeira equipa a resolver um desafio).
Artigo 12.º — Proteção de dados e direitos de imagem
1. Os dados pessoais recolhidos na inscrição destinam-se exclusivamente à organização do CTF, à emissão de certificados e à comunicação com os participantes, e são tratados nos termos do Regulamento Geral sobre a Proteção de Dados (RGPD).
2. A plataforma está alojada num servidor na União Europeia. Os dados são eliminados até 3 meses após o evento, com exceção dos necessários à emissão de certificados.
3. Os nomes de utilizador, os nomes das equipas e a classificação são públicos. O nome completo, o número de estudante, o curso, o ano e o email não são divulgados.
4. Durante o evento podem ser recolhidas fotografias e vídeos para divulgação institucional do ISTEC Porto, apenas de quem o autorizou no formulário de inscrição.
Artigo 13.º — Disposições finais
1. A inscrição no CTF implica a aceitação integral do presente regulamento.
2. Os casos omissos são decididos pela organização, cujas decisões são finais.
3. A organização pode alterar o presente regulamento por motivos de força maior, comunicando as alterações aos participantes.
4. Contacto da organização: mario.amorim@my.istec.pt.
Versão de 11 de outubro de 2026