Langkah pertama masuk dunia CTF
CTF itu gym untuk otak keamanan. Tidak perlu jago dulu untuk mulai, tapi perlu mulai untuk jago. Ini peta awalnya.
Kenapa CTF, bukan tutorial lagi
Tutorial memberi ilusi kemajuan: kamu merasa paham karena menonton orang lain berhasil. CTF membalik keadaannya: kamu diberi tujuan tanpa jalur, dan dipaksa berpikir. Rasa frustrasi pertama adalah bagian dari latihannya, bukan tanda kamu gagal.
Kategori yang ramah pemula
Mulai dari kategori yang hasilnya cepat terasa, supaya motivasimu tidak habis di minggu pertama.
- Web: celah klasik seperti XSS, SQLi, dan kontrol akses yang lemah.
- Forensik: mengupas file, log, dan gambar mencari sinyal tersembunyi.
- OSINT: pencarian informasi publik, cocok kalau kamu suka detektif.
- Crypto dasar: sandi klasik dan encoding, sebelum masuk matematika berat.
Cara berlatih yang tidak membakar diri
Satu tantangan, satu catatan. Tulis apa yang dicoba, kenapa gagal, dan apa yang akhirnya berhasil. Catatan itu akan jadi basis pengetahuan personal yang nilainya melebihi write-up orang lain, karena ditulis dengan kosakata kesalahanmu sendiri.
Beri batas waktu per sesi, misalnya 90 menit, lalu baca write-up dan pahami jalan pikirannya. Kalau bisa jelaskan solusi dengan kalimatmu sendiri, kamu sudah menang, flag-nya hanya bonus.
Dari CTF ke dunia nyata
Keterampilan CTF mentransfer lebih baik dari kelihatannya: membaca respons server, manipulasi parameter, disiplin dokumentasi. Setelah nyaman, lanjut ke lab legal lalu program bug bounty dengan scope yang jelas. Itu jembatan yang saya lewati, dan masih saya rekomendasikan.