Путь Алексея Ананича, aka LilBigShib, в CTF и кибербезопасность
В кибербезопасность редко приходят по идеально выстроенному маршруту. Обычно всё начинается с университетской лабораторной работы, случайно найденной платформы, первой нерешённой задачи или соревнования, на котором приходится за несколько часов понять больше, чем за несколько месяцев теории.
Именно так начался путь Алексея Ананича, известного под ником LilBigShib. Сегодня он учится на третьем курсе направления «Информационная безопасность» в Сыктывкарском государственном университете, участвует в CTF-соревнованиях и постепенно превращает академическую базу в реальные практические навыки.
Ещё недавно его опыт ограничивался лабораторными работами и отдельными попытками самостоятельно разобраться в веб-безопасности. Спустя год Алексей уже участвовал в финалах крупных российских турниров, выступал в составе университетской команды Caplag и впервые попробовал себя в формате Attack Defense.
Первый серьёзный CTF

Полноценное знакомство Алексея с соревновательной кибербезопасностью произошло весной 2025 года.
«Первый опыт я получил во время участия в соревнованиях от нашей университетской команды Caplag в марте 2025 года».
До этого CTF оставались скорее чем-то теоретическим: Алексей знал об их существовании, видел отдельные задания, но ещё не работал в условиях ограниченного времени, командного взаимодействия и постоянной необходимости быстро переключаться между направлениями.
Первое соревнование стало точкой, после которой CTF перестали быть разовым экспериментом. Уже в мае команда приняла участие в онлайн-этапе Кубка Орловской области и заняла второе место. Для Алексея это стало подтверждением того, что выбранное направление ему действительно подходит, а подготовка начинает приносить результат.
Следующим этапом стали отборочные соревнования более высокого уровня. Команда успешно прошла квалификацию и отправилась на Чемпионат России в Оренбург.
«Дальше мы прошли отборочные и полетели на Чемпионат России в Оренбург, а уже после соревнований прямо в аэропорту начали участвовать в отборочных на Кубок России».
Эта деталь хорошо передаёт ритм соревновательной кибербезопасности. Одно мероприятие ещё не успело закончиться, а команда уже подключалась к следующему. Подготовка, дорога, соревнования и новые квалификации постепенно становились частью обычной жизни.
По итогам отбора команда заняла десятое место в академическом зачёте, прошла на SibCTF и отправилась на финал в Москву. Именно там Алексей впервые столкнулся с форматом Attack Defense на практике.
«Там я получил первый реальный опыт Attack Defense - до этого о нём знал только теоретически».
В отличие от классического Jeopardy-формата, где участники решают отдельные задачи и получают флаги, Attack Defense требует одновременно защищать собственные сервисы и атаковать инфраструктуру соперников. Здесь недостаточно просто найти уязвимость. Нужно понять чужой код, быстро исправить свои ошибки, автоматизировать атаки и постоянно следить за состоянием сервисов.
Для человека без предыдущего практического опыта это один из самых сложных форматов CTF. Именно поэтому участие в таком турнире стало для Алексея особенно важным этапом.
Позже, 6 декабря, команда приняла участие в полуфинале Кубка России. В общем академическом и смешанном зачёте она заняла семнадцатое место, а среди академических команд оказалась на седьмой позиции.
С чего началось увлечение кибербезопасностью
До активного участия в соревнованиях практический опыт Алексея был довольно ограниченным. Университет давал базовые знания, однако учебных лабораторных оказалось недостаточно, чтобы уверенно чувствовать себя в реальных задачах.
«Из опыта у меня были только лабораторные работы в вузе. Я также пробовал свои силы на PortSwigger, и мне больше всего понравились задания на Web».
Именно веб-безопасность стала первым направлением, которое действительно заинтересовало Алексея. Веб-задачи быстро дают обратную связь: можно отправить запрос, изменить параметр, проверить гипотезу и практически сразу увидеть результат.
Но самостоятельное решение отдельных лабораторий не всегда формирует целостное понимание. Можно научиться использовать конкретный приём, но не понимать, как он связан с архитектурой приложения, протоколом HTTP, механизмами аутентификации или логикой серверной части.
Со временем Алексей понял, что хочет двигаться дальше и ему необходимо более структурированное обучение.
«Я понял, что хочу дальше развиваться в этом направлении и начал искать место, где можно будет учиться».
Университет создавал фундамент, PortSwigger давал интересные практические задачи, но между этими двумя уровнями всё ещё оставался разрыв. Требовалась система, которая помогла бы связать теорию, инструменты и реальную практику.
Как Алексей узнал о Kraken Academy
Об академии Алексей услышал задолго до начала обучения. Источником стала не реклама, а профессиональный контекст - подкаст «Кверти».
«Я давно знал об академии из подкаста “Кверти”. Даже зарегистрировался, но модули не покупал - тогда я был студентом младших курсов и лишних денег не было».
На тот момент академия осталась одним из вариантов на будущее. Алексей уже интересовался кибербезопасностью, но ещё не чувствовал, что дополнительное обучение необходимо прямо сейчас.
Ситуация изменилась на третьем курсе. К этому моменту стало понятно, что одного диплома недостаточно. Университетская программа даёт важную базу, но профессиональные навыки не появляются автоматически вместе с окончанием обучения.
«Пришло осознание, что если дополнительно не заниматься, то выйдешь из университета с дипломом, но без практических навыков.
Я листал телеграм-каналы, увидел скидки в Кракене, вспомнил пароль от академии и решил попробовать. Цена оказалась для меня приемлемой по сравнению с другими платформами».
Решение оказалось прагматичным. Без ожидания мгновенного результата и без попытки за несколько недель охватить всю кибербезопасность. Алексей искал способ системно заниматься параллельно с университетом и сразу проверять знания на практике.
Академия стала инструментом, который позволил встроить дополнительное обучение в уже насыщенный график, где одновременно присутствовали занятия, самостоятельная подготовка и CTF-соревнования.
Теория, которая сразу переходит в практику

Одним из главных преимуществ обучения Алексей называет последовательность подачи материала. Теория не остаётся отдельным блоком, который необходимо запомнить на будущее. После неё практически сразу появляется задача, где новые знания приходится применять самостоятельно.
«Мне очень понравилось, что в модулях сначала идёт структурированная теория, а сразу после неё - практика».
Такой подход особенно важен в кибербезопасности. Можно прочитать десятки материалов о SQL-инъекциях, анализе трафика или веб-запросах, но настоящее понимание появляется только тогда, когда приходится самостоятельно найти точку входа, проверить гипотезу и получить результат.
Практические задания при этом различались по сложности. Некоторые решались быстро, другие требовали нескольких дней поиска.
«Некоторые практические задания казались очень лёгкими, а над некоторыми я сидел по несколько дней. Но все они решаемы - и это большой плюс. Нет временных рамок: можно начать модуль и закончить его хоть через месяц. Для студентов это очень удобно».
Отсутствие жёстких дедлайнов оказалось особенно важным. Университетская нагрузка и соревнования не всегда позволяют заниматься дополнительным обучением по фиксированному расписанию. Возможность временно отложить сложную задачу, вернуться к ней позже и продолжить с того же места помогла сохранить устойчивый темп.
При этом свобода не означала отсутствие сложности. Некоторые задания заставляли возвращаться к теории, искать дополнительную информацию и по нескольку раз пересматривать собственный подход. Именно такие задачи чаще всего и давали наиболее заметный прирост навыков.
Комьюнити как часть обучения
Дополнительным фактором стало сообщество вокруг академии. Для Алексея оно оказалось не менее важным, чем сами модули.
«Я влился в комьюнити, и учиться стало намного легче. Когда видишь таких же заинтересованных людей - это сильно мотивирует. Каждый день идёт общение, появляются полезные материалы. Можно спокойно написать разработчикам о проблеме - и её реально исправят».
Самостоятельное обучение часто прекращается не из-за сложности материала, а из-за ощущения изоляции. Человек сталкивается с задачей, долго не может найти решение и постепенно теряет мотивацию.
Живое сообщество частично снимает эту проблему. Можно обсудить подход, задать вопрос, посмотреть, какие инструменты используют другие участники, или просто увидеть, что сложность возникает не только у тебя.
При этом Алексей отдельно отмечает возможность напрямую влиять на развитие платформы. Сообщения об ошибках и предложения не остаются без ответа, а изменения становятся заметны уже через короткое время.
«Даже за небольшой срок обучения платформа сильно изменилась в лучшую сторону, и это очень приятно видеть».
В результате академия воспринимается не как статичный набор записанных курсов, а как развивающаяся среда, где контент, инфраструктура и механика обучения постоянно дорабатываются.
Как знания помогли на CTF
Главным критерием пользы обучения для Алексея стали не сертификаты и не завершённые модули, а возможность использовать знания в реальных соревнованиях.
«Знания из академии мне уже несколько раз пригодились во время участия в CTF. В заданиях на Web стало легче искать уязвимости».
На CTF редко встречаются задачи, полностью совпадающие с учебными примерами. Обычно участникам приходится комбинировать несколько подходов, исследовать незнакомое приложение и быстро адаптироваться к необычной логике.
Поэтому важнее не запомнить готовую последовательность действий, а научиться анализировать поведение системы. Понимание веб-запросов, параметров, заголовков и серверной логики помогает быстрее определить, где может находиться уязвимость и как её проверить.
Заметную роль сыграли и инструменты, которые Алексей начал регулярно применять.
«Я начал активно работать с curl - без него на соревнованиях далеко не уедешь. Использую ZAP для поиска уязвимостей, а volatility пригодился в заданиях по форензике».
curl позволяет быстро отправлять запросы, изменять заголовки, работать с API и автоматизировать повторяющиеся действия. OWASP ZAP помогает анализировать веб-приложения и исследовать запросы, а Volatility используется для изучения дампов оперативной памяти в задачах цифровой криминалистики.
То, что сначала появлялось в учебных материалах, постепенно превратилось в обычный рабочий набор инструментов. Благодаря этому на соревнованиях Алексей мог тратить меньше времени на знакомство с программами и больше - непосредственно на анализ задачи.
Университет, академия и соревнования
История Алексея показывает, что университетское и дополнительное образование не обязательно должны конкурировать между собой. Они могут закрывать разные задачи.
Университет даёт фундаментальные знания, понимание архитектуры систем, сетей, программирования и принципов информационной безопасности. Академия добавляет структурированную практику, знакомство с инструментами и возможность применять знания в управляемой среде. CTF, в свою очередь, проверяют всё это в условиях ограниченного времени и высокой неопределённости.
Отдельно каждый из этих элементов может оказаться недостаточным. Вместе они формируют значительно более устойчивую траекторию развития.
При этом прогресс Алексея не был мгновенным. Он начинал с лабораторных работ, затем попробовал PortSwigger, нашёл дополнительное обучение, вошёл в университетскую команду и постепенно дошёл до крупных соревнований.
В этом пути не было одного волшебного курса или события, после которого всё изменилось. Результат появился благодаря постоянной практике и готовности продолжать даже тогда, когда задача не решалась несколько дней.
Что Алексей советует начинающим
В завершение Алексей обращается к тем, кто интересуется кибербезопасностью, но пока сомневается, стоит ли начинать дополнительное обучение.
«Если сомневаетесь, стоит ли начать, то не сомневайтесь. Самое главное - начать. Вы для себя откроете платформу, которая может дать отличный старт в кибербезопасности».
Этот совет звучит просто, но хорошо описывает весь его собственный путь. Первым шагом были обычные университетские лабораторные. Затем появилась одна CTF-команда, одно соревнование, один приобретённый модуль и одна задача, над которой пришлось просидеть несколько дней.
Постепенно отдельные действия превратились в систему, а интерес к веб-безопасности - в реальный соревновательный опыт.
Итоги
Путь Алексея Ананича показывает, как университетская база, самостоятельное обучение, практика в Kraken Academy и участие в CTF могут дополнять друг друга.
Всего за сравнительно короткое время он прошёл путь от лабораторных работ и первых заданий на PortSwigger до финалов крупных соревнований и реального опыта в формате Attack Defense. Полученные знания помогли увереннее работать с веб-уязвимостями, освоить инструменты вроде curl, ZAP и Volatility и быстрее ориентироваться в соревновательных задачах.
Эта история не про мгновенный успех и не про обещание войти в кибербезопасность за несколько недель. Она про последовательное развитие, где каждый новый навык появляется благодаря практике, а каждая сложная задача становится ещё одним шагом вперёд.
Иногда действительно достаточно просто начать. Но настоящий результат появляется тогда, когда после первого шага следует второй, третий и готовность продолжать, даже если решение находится не сразу.
Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.
