HalCTF: турнир DEF CON, где взламывают агенты, а не люди
На AI Village в рамках DEF CON 34 прошёл новый CTF-турнир HalCTF, где взлом выполняют не участники, а их автономные агенты: команды присылают контейнеризированных ботов, которые сами ищут и эксплуатируют уязвимости в песочницах, а система подсчёта очков поощряет компактные, эффективные модели, а не грубую вычислительную мощь.
HalCTF — Hostile Autonomous Layer CTF — прошёл 7-9 августа 2026 года на площадке AI Village в рамках DEF CON 34 в Лас-Вегасе. По описанию организаторов, это первое в своём роде соревнование по агентной безопасности: участники не взаимодействуют с целями напрямую. Вместо этого они проектируют и отправляют автономного ИИ-агента, а затем наблюдают, как тот сам перемещается по песочницам, эксплуатирует уязвимости и захватывает флаги.
Этап сборки — это в той же мере упражнение по разработке ПО, что и по безопасности. Участники упаковывают своего агента в OCI-совместимый Docker-контейнер объёмом до 2.5 ГБ и загружают его через веб-консоль AI Village, либо вместо сборки собственного агента запускают встроенного эталонного. Этот эталонный агент работает по написанному вручную циклу Thought/Action/Observation с двумя доступными действиями — run_shell и submit_flag — на урезанной базе Kali Linux с инструментами вроде sqlmap, impacket, john и gdb. Команды варьируются от одиночных участников до групп по пять человек.
После отправки агент выполняется в изолированной песочнице gVisor без прямого доступа в интернет — он может обращаться только к локальному прокси, который обрабатывает его обращения к LLM и взаимодействие с целями испытания. Эта изоляция важна именно для турнира, чья идея строится на автономной эксплуатации: она удерживает действия агента в пределах предназначенного игрового поля независимо от того, что попытается сделать сам агент.
Система начисления очков построена вокруг намеренной системы гандикапов, а не плоского счёта за флаг. У каждого задания есть базовая стоимость, которая снижается по мере того, как его решает всё больше команд, — то есть более раннее решение стоит дороже. Участники могут купить до пяти подсказок на задание: первая бесплатна, каждая следующая стоит 25% от текущей стоимости задания, с нижним порогом, не позволяющим команде уйти в отрицательный итоговый счёт. Сверху действуют ещё два множителя: бонус за использование более компактной модели и штраф за чрезмерный расход токенов LLM — оба фиксируются навсегда в момент отправки флага.
Именно в этих множителях и заключается смысл всего упражнения. Весь вывод моделей для агентов-участников проходит через централизованный Model Service — совместимый с OpenAI API, который в основном предлагает открытые модели меньшего размера, а не топовые. Организаторы AI Village описывают формат как построенный вокруг того, "насколько далеко можно растянуть возможности маленьких локальных моделей, которые способен запустить почти каждый" — сознательная попытка оценивать архитектуру и эффективность агента, а не то, какая команда могла позволить себе больше вычислительных мощностей или модель покрупнее.
Приз за первое место — рабочая станция Nvidia DGX Spark для локального ИИ, что укладывается в ту же тему: награда за продолжение разработки агентов, которые работают на железе, которым человек может владеть напрямую, а не арендовать API топовой модели. В освещении турнира это подавалось как часть более широкого сдвига: автономные ИИ-эксплойты переходят из разряда того, что случалось приватно или случайно, в структурированный публичный соревновательный формат с правилами, песочницами и таблицей результатов.
На момент написания AI Village не опубликовала итоговую турнирную таблицу или команду-победителя первого выпуска HalCTF. Однако сама конструкция турнира уже отвечает на более интересный вопрос для дебютного выпуска: не кто победил, а что организаторы решили считать достойным измерения — и они выбрали эффективных, продуманно спроектированных автономных агентов, а не голый размер модели.