Règlement du concours
Hack Ton Lycée, épreuve Capture The Flag. Ce règlement s'applique à toute personne disposant d'un compte sur cette plateforme. Il est strict et appliqué sans exception : lisez-le en entier avant de commencer.
1. Participation et éligibilité
2. Compte et identité
3. Déroulement et horaires
4. Validation des flags et classement
5. Ce qui est autorisé
6. Ce qui est interdit
7. Sanctions
8. Support et réclamations
9. Qualification pour la deuxième étape
10. Données personnelles et communication
11. Acceptation du règlement
1. Participation et éligibilité
- Le concours est réservé aux lycéens et aux enseignants des lycées d'Île-de-France, inscrits via le formulaire officiel et dont l'éligibilité a été confirmée par e-mail.
- La participation est individuelle. Les comptes d'équipe ne sont pas prévus sur cette plateforme.
- Les organisateurs, les concepteurs des défis et leurs proches ne peuvent pas concourir.
- Les organisateurs peuvent demander à tout moment un justificatif d'identité ou de scolarité. L'absence de réponse sous 48 heures entraîne le retrait du classement.
2. Compte et identité
- Un seul compte par personne. La création ou l'utilisation de plusieurs comptes est une fraude.
- Le compte est créé avec le nom et l'adresse e-mail utilisés lors de l'inscription officielle. Les pseudonymes sont autorisés dans le champ « nom d'affichage » à condition qu'ils restent corrects et identifiables par les organisateurs.
- Le compte est strictement personnel : il ne doit être ni partagé, ni prêté, ni cédé.
- Vous êtes responsable de la sécurité de votre mot de passe. Toute action effectuée depuis votre compte vous est attribuée.
3. Déroulement et horaires
| Étape | Date et heure (heure de Paris) |
|---|---|
| Webinaire de lancement | Mercredi 14 octobre 2026, 18h00 |
| Ouverture des défis | Lundi 19 octobre 2026, 00h00 |
| Fermeture des défis et gel du classement | Mardi 20 octobre 2026, 00h00 |
- Les défis sont visibles uniquement entre l'ouverture et la fermeture. Aucune soumission n'est acceptée en dehors de cette fenêtre.
- Les organisateurs peuvent modifier les horaires, ajouter, corriger ou retirer un défi en cas de problème technique. Toute modification est annoncée sur la plateforme (section Notifications).
- Un défi retiré pour défaut est retiré pour tout le monde et ses points sont annulés.
4. Validation des flags et classement
- Chaque défi se résout en trouvant un flag, une chaîne de caractères au format
HTL{...}sauf indication contraire dans l'énoncé. - Le flag se soumet exclusivement dans le champ prévu sur la page du défi. Il est validé automatiquement et instantanément.
- Le score est dynamique. Chaque défi vaut 1000 points à l'ouverture, puis sa valeur diminue à chaque validation jusqu'à un plancher de 100 points, atteint à la centième validation. La valeur affichée sur la fiche du défi est sa valeur actuelle.
- La valeur d'un défi est la même pour tous ceux qui l'ont validé : quand elle baisse, le score de tous les participants l'ayant déjà résolu est recalculé. Résoudre un défi tôt n'empêche donc pas sa valeur de diminuer ensuite. Un défi ne peut être validé qu'une seule fois par compte.
- Le classement est établi sur le total des points. En cas d'égalité, le participant ayant atteint ce total en premier est classé devant.
- Chaque défi autorise au maximum 10 tentatives. Après 10 soumissions incorrectes, le défi se bloque définitivement pour votre compte : vérifiez votre flag avant de l'envoyer.
- Le classement est gelé à la fermeture. Il est vérifié par les organisateurs avant la publication des résultats officiels, qui seuls font foi.
5. Ce qui est autorisé
- Utiliser tout outil, langage, documentation ou ressource publique en ligne.
- Travailler depuis l'appareil et la connexion de votre choix.
- Interagir avec les services de défi mis à disposition, dans les limites décrites dans chaque énoncé.
- Signaler aux organisateurs une faille ou un comportement anormal de la plateforme, sans l'exploiter.
- Publier vos solutions (write-ups) après la publication des résultats officiels.
6. Ce qui est interdit
- Attaquer la plateforme. Toute action contre le site de score, son infrastructure, ses comptes ou les services d'hébergement, y compris le scan, le fuzzing, le bruteforce de mots de passe, l'injection ou l'exploitation d'une faille de la plateforme elle-même.
- Perturber le service. Déni de service, saturation, envoi massif de requêtes ou scripts automatisés de soumission de flags.
- Attaquer les autres participants ou tout système qui n'est pas explicitement désigné comme cible dans un énoncé.
- Partager, échanger ou vendre des flags, des solutions ou des indices avec un autre participant avant la fin du concours, par quelque moyen que ce soit.
- Collaborer avec une autre personne, participante ou non, pendant l'épreuve. L'épreuve est individuelle.
- Bruteforcer les flags ou tenter de deviner un flag par essais répétés.
- Casser ou saboter un défi pour les autres : modifier, supprimer ou verrouiller des données d'un service partagé, laisser un service dans un état inutilisable.
- Contourner ou manipuler les organisateurs : usurpation d'identité, ingénierie sociale, fausses déclarations, tentative d'obtenir un flag ou un indice par un autre moyen que la résolution du défi.
- Utiliser plusieurs comptes ou le compte d'une autre personne.
- Publier des solutions, flags ou énoncés avant la publication des résultats officiels.
- Tout comportement contraire à la loi, à l'esprit du hack éthique ou au respect des autres participants et des organisateurs.
7. Sanctions
- Toute infraction est constatée par les organisateurs sur la base des journaux de la plateforme et des services de défi. Les décisions sont prises par le comité d'organisation et sont sans appel.
- Selon la gravité, la sanction est : un avertissement, l'annulation des points du ou des défis concernés, l'exclusion définitive du concours avec retrait du classement, ou l'exclusion de l'ensemble des épreuves y compris la deuxième étape.
- Le partage de flags et l'usage de plusieurs comptes entraînent l'exclusion de tous les comptes impliqués, sans avertissement préalable.
- Les atteintes à la plateforme ou aux systèmes tiers sont signalées à l'établissement scolaire du participant et, le cas échéant, aux autorités compétentes.
8. Support et réclamations
- Les organisateurs ne fournissent aucun indice ni aucune aide à la résolution d'un défi.
- Pour un problème technique (défi inaccessible, service en panne, erreur manifeste dans un énoncé), contactez le support à l'adresse monlycee.net@iledefrance.fr en précisant votre nom d'utilisateur, le nom du défi et une description précise.
- Toute réclamation sur le classement doit être envoyée dans les 24 heures suivant la fermeture des défis. Passé ce délai, le classement vérifié devient définitif.
9. Qualification pour la deuxième étape
- Le Capture The Flag sert de sélection pour la deuxième étape du concours, le Bug Bounty Pédagogique.
- Les participants qualifiés sont désignés par les organisateurs à partir du classement vérifié, en tenant compte notamment de la réussite des défis les plus difficiles.
- Les qualifiés sont contactés individuellement par e-mail. Les modalités de la deuxième étape leur seront communiquées à ce moment-là.
10. Données personnelles et communication
- Les données du compte servent uniquement à l'organisation du concours, à l'établissement du classement et à la remise des récompenses.
- Le nom d'affichage et le score peuvent apparaître dans le classement public de la plateforme et dans les communications de la Région Île-de-France relatives au concours.
- Pour toute question relative à vos données, écrivez à monlycee.net@iledefrance.fr.
11. Acceptation du règlement
La création d'un compte sur cette plateforme et la soumission d'un premier flag valent acceptation pleine et entière du présent règlement. Les organisateurs peuvent le compléter à tout moment ; la version publiée sur cette page est celle qui s'applique.
Dernière mise à jour : 11 octobre 2026.