$ ./start --poste live
Chargement du portail intranet NEXUS Corp...
27 failles détectées dans l'application.
Outils : DevTools (F12), logique, et un peu de déchiffrement.
$ _
Mission : trouve les 27 flags
Le portail de NEXUS Corp est truffé de failles. À chaque niveau, trouve le
FLAG{...} et valide-le. Quatre pistes :
DevTools (console, stockage, réseau…), déchiffrement
(Base64, César, Morse, JWT…), reconnaissance web
(code source, fichiers oubliés, API mal protégées) et
injection SQL (du contournement de login à l'exfiltration de données).
💾 Ta progression est sauvegardée côté serveur — tu peux rafraîchir sans rien perdre.
DevTools & Web
Console, stockage, cookies, réseau, en-têtes — les bases du navigateur
1
⚡ Facile
Console JS
Commencer →
2
⚡ Facile
Local Storage
Commencer →
3
◆ Moyen
Cookies
Commencer →
4
◆ Moyen
Requête réseau
Commencer →
5
▲ Difficile
En-tête HTTP
Commencer →Déchiffrement
Trouve le message, déchiffre-le, obtiens le flag
6
⚡ Facile
Base64
Commencer →
7
⚡ Facile
ROT13
Commencer →
8
⚡ Facile
Hexadécimal
Commencer →
9
⚡ Facile
Binaire
Commencer →
10
◆ Moyen
Code Morse
Commencer →
11
◆ Moyen
César — clé inconnue
Commencer →
12
◆ Moyen
Jeton JWT
Commencer →
13
◆ Moyen
Hash MD5 à casser
Commencer →Reconnaissance web
Le flag est planqué dans la page, un fichier ou une API
14
⚡ Facile
Code source HTML
Commencer →
15
⚡ Facile
Élément caché (DOM)
Commencer →
16
⚡ Facile
Champ de formulaire caché
Commencer →
17
◆ Moyen
Texte invisible (CSS)
Commencer →
18
⚡ Facile
Flag dans le CSS
Commencer →
19
◆ Moyen
robots.txt
Commencer →
20
◆ Moyen
Fichier de sauvegarde
Commencer →
21
▲ Difficile
IDOR — accès à un autre compte
Commencer →Injection SQL
Du plus simple au plus dur — injecte, lis le flag dans la base