Une approche ludique de la cybersécurité en SNT et NSI : activité "No pain, No gain"
Un scénario pédagogique à destination des élèves de SNT et NSI pour manipuler de façon ludique des concepts fondamentaux de sécurité informatique.

Équipe TraAM “Cybersécurité et réseaux sociaux” : Patrice MARIE-JEANNE, Geoffrey PITEUX, Fabien ROCA, Éric SALVAT (membres issus du cercle NSI de l’académie de Montpellier, Région académique Occitanie)
1. Contexte et cadre de mise en œuvre
La cybersécurité est essentielle pour protéger les données personnelles, commerciales et gouvernementales. Les cyberattaques peuvent entraîner des pertes financières, endommager la réputation des organisations et exposer les individus et les entreprises à divers risques.
Avec l’essor des technologies numériques et l’interconnexion des réseaux, la cybersécurité est devenue une priorité stratégique pour les gouvernements, les entreprises et les individus.
Les réseaux sociaux représentent des cibles privilégiées pour les cyberattaques en raison de leur popularité et de la quantité massive de données personnelles qu’ils hébergent. Les utilisateurs partagent de nombreuses informations sur ces plateformes, ce qui expose leurs données personnelles à des risques, tels que le vol d’identité, la fraude et les cyberharcèlements.
Dans le cadre des Travaux Académiques Mutualisés (TraAM) 2025-2026, des membres du cercle Numérique et Sciences Informatiques (NSI) de l’académie de Montpellier ont développé des activités autour de la cybersécurité et des réseaux sociaux.
La ressource proposée s'inscrit dans une progression pédagogique sur l'ensemble du cycle lycée (2nde SNT, 1ère NSI, Terminale NSI) à travers une plateforme de défis de type CTF(Capture The Flag).
Les élèves progressent au travers d'épreuves scénarisées s'articulant autour d'un fil conducteur commun : l'étude de l'empreinte numérique et de la sécurité du système d'information lié à une personne cible fictive (Alice Tuga).
Inspiré des recherches sur la ludification (gamification) et le modèle du “Flow” (Csikszentmihalyi), le format CTF maintient un équilibre constant entre la difficulté du défi et les compétences de l’élève. La validation immédiate par un “flag”(preuve de validation de défi) stimule l’engagement, l’autonomie et la persévérance face à l’erreur, un élément essentiel de l’apprentissage en sécurité informatique.
2. Document d'accompagnement pédagogique de l'activité "No 🥖, No gain"
2.1. Présentation du scénario
Les élèves mènent une investigation sur Alice Tuga, une collaboratrice d'une entreprise fictive. À partir des informations publiques disponibles sur ses réseaux sociaux (Instagram, LinkedIn), ils identifient ses données personnelles. Ils utilisent ensuite ces données pour franchir ses mécanismes de sécurité (questions secrètes, mot de passe) et mettre en évidence les failles techniques du portail d'entreprise "No 🥖, No gain".
2.2. Architecture technique
- Application web cible "Cybertraam" : application développée en Python/Flask couplée à une base SQLite (app_cybertraam.py) simulant le portail collaborateur. L'application comporte des vulnérabilités intentionnelles (injections SQL sur le formulaire de connexion et sur les réponses aux questions de sécurité, absence de protection contre la force brute). Elle est disponible via ce lien vers le dossier Cybertraam sur la Forge des communs numériques éducatifs.
Supports OSINT : faux profil Instagram (https://www.instagram.com/alice.tuga34/) et documents associés (CV, photos géolocalisables). Ces éléments sont intégrés au serveur Cybertraam afin de pallier les restrictions d’accès depuis les établissements scolaires.

Moteur CTF : une plateforme de gestion des scores et de validation des flags, CyberHackademie, est utilisée dans un lycée test (lycée Maillol à Perpignan).

Une version accessible à tout enseignant est en cours de développement.
2.3. Progression et découpage par niveau
| Niveau | Thème du programme | Objectifs et activités | Notions et outils mobilisés |
| Seconde (SNT) | Réseaux sociaux et données personnelles | Investigation OSINT et GeOSINT : Collecter des informations publiques sur la cible (identité, parcours, ville d'origine, animal de compagnie,habitudes) à partir de son profil Instagram fictif. | Traces numériques, vie privée, géolocalisation d'images, navigateurs web |
| Première (NSI) | Web, requêtes HTTP et programmation | Ingénierie Sociale & Brute Force: Exploiter les données OSINT pour répondre aux questions de sécurité. Concevoir un script Python (requêtes POST) pour automatiser un test de mot de passe par force brute. | Protocole HTTP (GET/POST), bibliothèques Python (requests), requêtes réseau |
| Terminale (NSI) | Bases de données (SQL) | Exploitation de failles SQL : Analyser la vulnérabilité liée à la concaténation de chaînes dans les requêtes. Réaliser des injections SQL (Bypass de login, injections UNION SELECT) pour exfiltrer la table des utilisateurs. | Langage SQL, SGBD SQLite, injections UNION, requêtes préparées (remédiation). |
2.4. Compétences CRCN/PIX
- Domaine 4 (Protection et sécurité) : Sécuriser l'environnement numérique, protéger les données personnelles et la vie privée.
4.2. Protéger les données personnelles : connaître les vulnérabilités pour mieux s'en protéger.
- Domaine 1 (Information et données) : Mener une recherche et une veille d'information.
1.1. Mener une recherche : mener une recherche d'information pour répondre à un besoin.
- Domaine 3 (Création de contenu) : Programmer.
3.4. Programmer : écrire des programmes pour répondre à des besoins.
2.5. Organisations pédagogiques proposées
Plusieurs modalités sont possibles pour les CTF, selon la structuration en groupes ou non, et la gestion du temps retenu.
On suppose ici l'accès à une plateforme de gestion des défis ("Moteur CTF").
2.5.1 Structuration des groupes
- Travail individuel : course de vitesse en autonomie
- Description : chaque élève progresse à son rythme sur son propre poste.
- Dynamique : permet d'évaluer l'autonomie et la maîtrise des outils de recherche par chaque élève.
- Posture de l'enseignant : grâce au dashboard, l'enseignant possède une vision globale de la classe. Il identifie ainsi les élèves en difficulté (score à 0 après 15 minutes environ) et ceux qui avancent très vite, afin de les solliciter comme "co-gamemasters" pour aider leurs pairs.
- Travail en équipes (hybride ou collectif)
- Description : les élèves se regroupent par équipes de 2 à 4 (sur une seule inscription collective ou des comptes individuels liés).
- Dynamique : idéal pour l'OSINT, car la recherche d'informations en ligne bénéficie énormément du remue-méninges (l'un cherche une image, l'autre vérifie les métadonnées, un troisième croise les pseudos sur différents réseaux).
- Posture de l'enseignant : l'enseignant suit l'émulation entre les groupes. Le dashboard lui permet de repérer instantanément une équipe bloquée sur un défi spécifique pour aller la guider sans lui donner la réponse.
2.5.2 Analyse a priori de différents scenarii pédagogiques.
⏱️ Séance "Sprint Live" (1 séance de 1h ou 1h30)
- Déroulement :
- Intro(10 min) : rappel des règles de l'OSINT, du respect du RGPD (ne pas harceler, ne pas pirater, utiliser uniquement des sources ouvertes) et fonctionnement du CTF.
- Action (40-60 min) : les élèves lancent le(s) défi(s), en simultané s'ils le souhaitent.
- Debriefing (15 min) : le dashboard est projeté au tableau. On félicite les vainqueurs et, surtout, on explicite les démarches de recherche (comment le flag a été trouvé).
- Avantages : forte adrénaline (flow), engagement maximal des élèves grâce au suivi en direct.
- Points de vigilance : gestion des blocages et frustrations, gestion des temps de mutualisation
🪜 Séance "Étape par Étape" (scénarisée)
- Déroulement : l'enseignant verrouille/déverrouille les défis au fur et à mesure. Tout le monde commence par le Défi 1. Quand une majorité a validé le flag, l'enseignant fait une mini-synthèse des notions SNT associées (ex: les traces numériques, la géolocalisation) avant de libérer le Défi 2.
- Avantages : évite que les élèves les plus rapides ne survolent l'activité en 15 minutes et permet de maintenir un ancrage pédagogique fort après chaque notion.
- Points de vigilance : gestion des disparités, équilibre entre autonomie et guidage, nombreuses interventions de l'enseignant pour verrouiller et déverrouiller les étapes
🏡 Séquence "Fil Rouge" / Classe Inversée (sur 1 à 2 semaines)
- Déroulement : le CTF est ouvert en dehors des cours (travail à la maison ou au CDI). Les élèves ont plusieurs jours pour résoudre les 4 défis.
- Avantages : l'OSINT demande parfois du temps de réflexion et de la sérendipité. Cette modalité s'approche le plus de la réalité de l'investigation numérique. L'enseignant consulte le dashboard à distance pour adapter le cours suivant.
- Points de vigilance : inégalités d'accès aux ressources numériques, isolement et perte de motivation, risque de triche et d'entraide non encadrée.
2.5.3 Options d'animation et de différenciation pédagogique.
Pour enrichir ces modalités, vous pouvez intégrer ces mécanismes de jeu :
💡 Le système de "jokers"
La plateforme CTF permet la configuration d'indices payants (qui coûtent des points sur le dashboard). Cela autonomise les élèves : s'ils coincent sur un défi OSINT (ex: trouver le lieu d'une photo), ils peuvent "acheter" une astuce (ex: « Regardez l'architecture des bâtiments en arrière-plan »).
Le mode "Coopération inter-équipes"
Si une équipe résout facilement les défis, sa nouvelle tâche est de rédiger un "Write-up" (un guide de résolution) sans donner directement le flag, pour aider les équipes à la traîne.
📝 La validation par "Rapport d'enquête"
En plus de valider le flag sur le dashboard, chaque participant ou équipe doit fournir un court texte expliquant la méthodologie (les mots-clés utilisés, la technique de recherche inversée d'image, etc.). En OSINT, la démarche a autant de valeur que le résultat.
2.5.4 Synthèse : quelle modalité choisir ?
Chaque modalité d'organisation et ses options d'animation peut être associée à une classification PICRAT, selon la logique de la matrice (en ciblant le niveau d'engagement le plus représentatif de la configuration).
📊 Tableau de synthèse des modalités et classification PICRAT
| Objectif visé | Configuration & Déroulement | Options d'animation associées | Rôle du Dashboard | Position PICRAT |
|---|---|---|---|---|
| Cohésion, Collaboration & Émulation | En Équipe + Sprint Live (1h) Recherche d'indices et remue-méninges collectif sur une séance synchrone. | Système de jokers (indices) Achat d'indices "payants" en autonomie pour se débloquer. | Affichage de la progression en direct, gestion de la dynamique de course et repérage des équipes immobiles. | Interactif / Amplification L'intégration du dashboard et des indices dynamise et optimise la régulation de l'activité en temps réel. L'élève agit activement sur l'outil qui, de son côté, amplifie l'efficacité du suivi. |
| Évaluation des acquis & Régulation | Individuel + Étape par Étape Progression rythmée par l'enseignant qui verrouille/débloque les 4 défis. | Rapport d'enquête méthodologique Chaque élève doit consigner et expliciter sa démarche (mots-clés, OSINT). | Validation des jalons par l'enseignant avant de libérer le défi suivant pour le groupe. | Créatif / Amplification L'élève utilise le numérique pour structurer, formaliser et expliciter sa propre pensée informatique en produisant de la valeur (son rapport méthodologique). |
| Approfondissement & Enquête immersive | En Équipe ou Solo + Fil rouge Activité asynchrone sur 1 à 2 semaines (à la maison, au CDI ou inter-séances). | Scénarisation immersive Le CTF s'intègre à un écosystème réaliste (faux profils, sites dormants). | Suivi à distance de l'état d'avancement, des heures de connexion et des blocages persistants. | Interactif / Transformation L'élève interagit avec une simulation d'enquête à grande échelle qui transforme fondamentalement la manière d'aborder les réseaux sociaux en SNT. L'activité dépasse les murs de la classe et propose une situation d'investigation impossible à reproduire sans technologie. |
| Maîtrise experte & Posture d'auteur | Prolongement de l'activité Après résolution, les élèves conçoivent un nouveau défi pour leurs pairs. | Coopération inter-équipes / Peer-learning Création de scénarios, paramétrage de flags et rédaction de Write-ups. | Suivi de la validation et du déploiement des défis créés par les élèves pour la classe. | Créatif / Transformation L'élève quitte le rôle de simple joueur pour créer le dispositif numérique du jeu, transformant son rapport aux concepts du programme et mobilisant activement ses compétences en cybersécurité et RGPD. |
3. Observations en classe et analyse pédagogique
L'analyse pédagogique des activités est encore en cours mais certains points peuvent déjà être observés après quelques essais menés en club informatique ou auprès d'enseignants en formation.
3.1 Bénéfices pédagogiques
- Émulation et engagement (effet ludification) : l'intégration d'un tableau des scores en temps réel et la mécanique de validation par drapeaux (flags) suscitent un très fort enthousiasme. L'approche ludique permet de désamorcer les appréhensions face à des notions théoriques complexes (requêtes HTTP, requêtes SQL, scripts Python).
- Différenciation pédagogique naturelle : la structure modulaire des challenges permet à chaque élève de progresser à son propre rythme. Les élèves en difficulté consolident la recherche d'informations, tandis que les plus avancés explorent l'automatisation par scripts ou l'exploitation
avancée de failles Web. - Apprentissage par l'erreur et persévérance : confrontés directement aux erreurs générées par le serveur (ex. erreurs de syntaxe SQL) ou aux échecs d'authentification, les élèves apprennent à analyser le retour du système pour ajuster leur stratégie.
3.2. Points de vigilance
- Sensibilisation à l'éthique : indispensable en amont de chaque séance pour poser les limites entre le "hacking éthique" dans un cadre pédagogique contrôlé et le piratage informatique illégal.
- Accompagnement et déblocage : la mise en place de systèmes d'indices déblocables avec pénalités de points permet de préserver la motivation et d'éviter les situations de blocage prolongé.
- Développement d’une plateforme : le principe ayant fonctionné dans les établissements tests, un travail mutualisé Éducation Nationale/Association est en cours pour réaliser tout le programme SNT sous la forme de challenges. Nous donnerons ainsi à l’enseignant la possibilité de créer ses propres exercices mais aussi d’utiliser ceux mis à disposition par l’équipe et par les autres collègues. (Développement prévu pour 2026/2027)
4. Ressources
Lien vers le dépôt Cybertraam sur la Forge des communs numériques
Documents à télécharger
CTF No pain no gain - Fiches élèves
203.21 Ko
Autres ressources
Enquête – Une histoire de spectres (2de) (CEN-PC)
Guide alphabétique en ligne de grammaire comparée français-catalan
L'IA prend l'antenne : découverte des enjeux de l'IA à travers (et pour) le média radio
L’IA dans l’enseignement de la physique–chimie au lycée (CEL 2025–2026)
Force des acides (IA en Physique–Chimie)
Rappel des protocoles de dissolution et de dilution (IA en Physique–Chimie)
Code ton étoile (IA en Physique–Chimie)