Résumé exécutif

Les plateformes de Capture The Flag et d'entraînement cyber se sont imposées comme l'outil incontournable pour acquérir, valider et entretenir des compétences en cybersécurité offensive comme défensive. Le marché 2026 s'articule autour de cinq acteurs leaders aux positionnements complémentaires : TryHackMe et ses parcours guidés pensés pour les débutants, Hack The Box pour les profils intermédiaires à experts, ainsi que trois environnements spécialisés couvrant le pentest applicatif, la simulation d'attaques réalistes et l'entraînement blue team. Ce dossier plateformes CTF comparatif 2026 passe en revue leurs catalogues d'exercices, leurs modèles tarifaires, la qualité de leurs certifications et leur pertinence en contexte professionnel. Que vous soyez analyste SOC, pentester, étudiant en reconversion ou responsable d'une équipe à monter en compétence, ces critères vous permettront d'identifier la plateforme réellement adaptée à votre niveau, à votre budget et à vos objectifs de carrière.

  • Identification des vecteurs d'attaque et de la surface d'exposition
  • Stratégies de détection et de réponse aux incidents
  • Recommandations de durcissement et bonnes pratiques opérationnelles
  • Impact sur la conformité réglementaire (NIS2, DORA, RGPD)

Le choix de la bonne plateforme d'entraînement conditionne la vitesse de progression en cybersécurité. Un débutant qui commence sur Hack The Box sans parcours guidé risque de se décourager face à la difficulté des machines, tandis qu'un pentester expérimenté qui reste sur TryHackMe plafonnera rapidement sur des contenus trop guidés. La complémentarité entre les plateformes est la stratégie optimale : commencer par TryHackMe pour les fondamentaux, progresser vers Root-Me pour la diversité des challenges, puis passer à Hack The Box pour le réalisme des machines complètes et la préparation aux certifications offensives. La mise en place d'un lab pentest local sur Proxmox complète l'entraînement en ligne par un environnement personnalisable sans limitation. Les techniques apprises se pratiquent ensuite sur les vulnérabilités OWASP Top 10 dans des environnements contrôlés. La méthodologie structurée de progression sur Hack The Box maximise l'apprentissage par machine. La participation aux programmes de bug bounty représente l'étape suivante pour les profils avancés souhaitant monétiser leurs compétences. Les classements Hack The Box et Root-Me permettent de se situer par rapport à la communauté internationale et francophone de cybersécurité offensive.

  • TryHackMe est le meilleur choix pour les débutants (parcours guidés, 10 €/mois)
  • Hack The Box excelle pour les profils intermédiaire à expert (machines réalistes, 14 €/mois)
  • Root-Me est gratuit et francophone avec 450+ challenges techniques
  • PentesterLab se spécialise dans les vulnérabilités web applicatives (35 $/an pro)
  • CyberDefenders est la référence pour le forensics et le Blue Team (gratuit + premium)

TryHackMe : le meilleur parcours pour les débutants

TryHackMe se distingue par ses parcours pédagogiques structurés (learning paths) qui guident le débutant pas à pas depuis les fondamentaux réseau et Linux jusqu'aux techniques de pentest avancées. Le parcours Pre Security (20 heures) couvre les bases réseau, web et Linux. Le parcours Complete Beginner (40 heures) introduit les concepts de sécurité offensive. Le parcours Jr Penetration Tester (56 heures) prépare au niveau professionnel. Chaque module comprend une explication théorique, une démonstration et un exercice pratique dans un environnement virtualisé accessible directement depuis le navigateur sans installation locale, éliminant la barrière technique initiale qui décourage de nombreux débutants.

La tarification de TryHackMe est accessible : le contenu de base est gratuit, l'abonnement premium à 10 euros par mois débloque tous les parcours et les machines exclusives. Le rapport qualité-prix est excellent pour les débutants car les parcours structurés remplacent des dizaines d'heures de recherche sur la méthodologie d'apprentissage. La communauté Discord est active avec plus de 500 000 membres et des channels francophones pour l'entraide.

Hack The Box : le réalisme des machines complètes

Hack The Box est la plateforme de référence pour les niveaux intermédiaire à expert avec des machines virtuelles complètes reproduisant des environnements d'entreprise réalistes. Chaque machine est un serveur complet avec un système d'exploitation, des services en écoute et des vulnérabilités enchaînées nécessitant une méthodologie structurée (reconnaissance, exploitation, escalade de privilèges) pour obtenir les flags user et root. Les Pro Labs (Dante, Offshore, RastaLabs) simulent des réseaux d'entreprise complets avec Active Directory, pivoting et mouvement latéral, constituant la meilleure préparation aux certifications OSCP et OSEP.

Retour terrain

Dans les projets techniques complexes, j'ai appris à toujours commencer par auditer la documentation existante plutôt que l'infrastructure elle-même. Dans 80 % des cas, le delta entre la documentation et la réalité est la source première de risques. Une infrastructure bien documentée qui ne correspond pas à la réalité est plus dangereuse qu'une infrastructure sans documentation — parce qu'elle induit une fausse confiance.

L'abonnement VIP à 14 euros par mois donne accès à toutes les machines actives et retired (plus de 500), les parcours certifiants (CPTS, CBBH) et les environnements Pro Labs. Le HTB Academy propose des modules de formation structurés similaires à TryHackMe mais ciblant un niveau plus avancé. La reconnaissance professionnelle des certifications HTB CPTS (Certified Penetration Testing Specialist) croît rapidement dans l'industrie comme complément aux certifications Offensive Security.

Root-Me, PentesterLab et CyberDefenders

Root-Me est la plateforme historique francophone avec plus de 450 challenges répartis en 12 catégories (web, réseau, cracking, stéganographie, programmation, forensics, cryptanalyse). L'accès est entièrement gratuit sans limitation de contenu, financé par la communauté et les sponsors. Le système de scoring par difficulté et le classement communautaire motivent la progression. Les challenges sont généralement plus courts et ciblés que les machines HTB, ce qui les rend complémentaires : Root-Me pour affiner une technique spécifique, HTB pour la méthodologie complète d'attaque d'une machine.

PentesterLab se spécialise dans les vulnérabilités web applicatives avec des exercices progressifs couvrant les injections SQL, XSS, SSRF, IDOR, JWT, OAuth et les vulnérabilités de sérialisation. L'abonnement Pro à 35 dollars par an donne accès à tous les exercices et badges. CyberDefenders est la référence pour le Blue Team et le forensics digital avec des challenges basés sur des investigations réelles : analyse de dumps mémoire avec Volatility, forensics réseau avec Wireshark, analyse de malware et investigation d'incidents. Le contenu de base est gratuit.

PlateformeNiveauSpécialitéPrixFrançais
TryHackMeDébutantParcours guidésGratuit / 10 €/moisPartiel
Hack The BoxIntermédiaire+Machines réalistesGratuit / 14 €/moisNon
Root-MeTous niveauxChallenges variésGratuitOui
PentesterLabIntermédiaireWeb security35 $/anNon
CyberDefendersIntermédiaire+Forensics / Blue TeamGratuit / premiumNon

Ma progression personnelle en cybersécurité offensive a suivi le parcours optimal : 3 mois sur TryHackMe (Pre Security + Jr Pentester), 6 mois sur Root-Me pour diversifier les techniques (250 challenges résolus), puis 12 mois intensifs sur Hack The Box (150 machines rootées + Pro Lab RastaLabs). Ce parcours combiné m'a permis d'obtenir l'OSCP en 18 mois de préparation totale, avec un investissement total de 500 euros en abonnements plateforme contre 1 500 euros pour la seule certification Offensive Security.

Mon avis : la combinaison TryHackMe (fondamentaux) → Root-Me (diversification) → Hack The Box (réalisme) est le parcours optimal pour progresser du débutant au pentester professionnel. Chaque plateforme excelle dans sa niche et leur complémentarité surpasse largement l'utilisation exclusive d'une seule plateforme. Le budget total de 25 euros par mois est dérisoire comparé à la valeur de la formation acquise.

Quelle plateforme CTF pour débuter en cybersécurité ?

TryHackMe est la meilleure plateforme pour débuter avec ses parcours guidés step-by-step. Le parcours Pre Security puis Complete Beginner couvre les fondamentaux en 40 heures. Gratuit pour les bases, 10 euros par mois pour le contenu premium.

Hack The Box est-il gratuit ?

L'accès gratuit donne accès à 2 machines actives et aux challenges. L'abonnement VIP à 14 euros par mois débloque toutes les machines actives et retired, les parcours certifiants et les Pro Labs.

Root-Me vs Hack The Box : lequel choisir ?

Root-Me est gratuit et francophone, idéal pour les challenges ciblés. Hack The Box offre des machines complètes plus réalistes. Les deux sont complémentaires : Root-Me pour les techniques, HTB pour la méthodologie complète.

Conclusion

Les cinq plateformes CTF présentées couvrent tous les niveaux et toutes les spécialités de la cybersécurité. Le parcours optimal combine TryHackMe pour les fondamentaux, Root-Me pour la diversification technique et Hack The Box pour le réalisme des environnements d'entreprise. L'investissement total de 25 euros par mois représente le meilleur rapport qualité-prix pour la formation en cybersécurité offensive.

Commencez votre parcours CTF dès aujourd'hui sur TryHackMe (gratuit) pour acquérir les fondamentaux, puis progressez vers Root-Me et Hack The Box pour développer des compétences offensives professionnelles. La pratique régulière sur ces plateformes est le meilleur investissement pour votre carrière en cybersécurité.

Article suivant recommandé

Hack The Box : Méthodologie pour Progresser en 2026 →

Méthodologie structurée pour progresser sur Hack The Box : reconnaissance, exploitation, post-exploitation et prise de n

Surface d'attaque : Ensemble des points d'entrée exploitables par un attaquant pour compromettre un système, incluant les services exposés, les interfaces utilisateur et les API.

Les techniques et outils de sécurité présentés dans cet article sont destinés aux professionnels de la cybersécurité dans un cadre autorisé. Toute utilisation malveillante est interdite et pénalement répréhensible.

Mettez en place un environnement de lab isolé pour pratiquer les techniques décrites. Les plateformes comme HackTheBox, TryHackMe ou un lab Active Directory local sont idéales pour l'apprentissage sécurisé.

Synthèse opérationnelle

Les enseignements opérationnels de cet article se traduisent en actions concrètes et mesurables. La mise en place progressive des recommandations, validée par des indicateurs de performance définis en amont, garantit une amélioration tangible et durable de la posture de sécurité.

Stratégie de progression optimale sur les plateformes CTF : de débutant à confirmé

La progression efficace sur les plateformes CTF en 2026 suit une courbe d'apprentissage qui peut être significativement accélérée avec la bonne méthodologie. Pour les débutants, PicoCTF de Carnegie Mellon reste le point d'entrée idéal : les challenges sont catégorisés par difficulté croissante avec des hints intégrés, et la plateforme maintient des "picogym" de challenges permanents. La transition vers Hack The Box doit intervenir lorsque les challenges PicoCTF de niveau intermédiaire sont résolus de manière autonome — généralement après 50 à 80 heures de pratique.

Sur HTB, la méthodologie de progression recommandée commence par les machines "Très faciles" avec write-ups disponibles (pour les machines retirées), l'objectif étant de comprendre chaque étape de l'exploitation. Les Starting Point machines sont spécifiquement conçues pour enseigner les fondamentaux avec un guidage étape par étape. La certification HTB CPTS est devenue une référence reconnue par les recruteurs en France en 2025-2026, rivalisant avec l'OSCP sur les postes de pentest junior à intermédiaire. La combinaison HTB Academy (formation théorique) + HTB Labs (pratique) + participation à des compétitions CTF constitue la formation la plus complète disponible en 2026 pour un prix accessible.

Ayi NEDJIMI

Besoin d'un expert cybersécurité ?

Audit, pentest, formation, IA — plus de 25 ans d'expérience, 100+ missions réalisées.

Comparatif Détaillé : HackTheBox, TryHackMe, PicoCTF, Root-Me et HTB CDSA

Le paysage des plateformes d'entraînement cyber en 2026 s'est considérablement structuré, avec des offres adaptées à chaque profil : étudiant débutant, professionnel en reconversion, ou expert visant des certifications reconnues. Voici une analyse comparative des cinq plateformes majeures selon des critères objectifs.

HackTheBox (HTB) — La Référence Offensive

HackTheBox s'est imposé comme la plateforme de référence pour le pentesting offensif. Ses machines actives (VIP) et retraitées (free après 1-2 semaines) couvrent un spectre complet : escalade de privilèges Linux/Windows, pivoting réseau, Active Directory avancé (kerberoasting, DCSync, ACL abuse), et web applicatif (SSRF, deserialization, OAuth misconfigurations). Le système de ranks (Noob → Script Kiddie → Hacker → Pro Hacker → Elite Hacker → Guru → Omniscient) quantifie la progression via un score basé sur les points des machines résolues.

Coût : VIP individual à 14 €/mois, VIP+ à 20 €/mois. Free tier avec accès aux machines retirées uniquement. Les ProLabs (Offshore, RastaLabs, Cybernetics, APTLabs) simulent des infrastructures d'entreprise complètes : entre 30 et 80 € par lab.

Forces : difficulté réaliste, write-ups communautaires riches, machines régulièrement updatées, API pour automatiser le tracking. Faiblesses : documentation pédagogique minimale, courbe d'apprentissage abrupte pour les débutants.

TryHackMe (THM) — L'Écosystème Guidé

TryHackMe excelle dans la pédagogie structurée. Ses paths thématiques (Pre-Security, SOC Level 1, Jr Penetration Tester, Red Teaming) proposent des rooms avec théorie intégrée, questions guidées et environnements préconfigurés accessibles directement depuis le navigateur via AttackBox (Kali intégré). Particulièrement adapté aux étudiants et professionnels IT sans background sécurité.

Coût : Free tier généreux (200+ rooms), Premium à 14 €/mois. Business plans pour formations corporate. Forces : accessibilité, browser-based (pas besoin de VPN/Kali local), gamification avancée (streaks, badges), contenu régulièrement mis à jour pour couvrir les CVE récentes. Faiblesses : difficultés moins réalistes que HTB, certains contenus payants redondants.

PicoCTF — L'Entrée en Matière Académique

Développée par Carnegie Mellon University, PicoCTF cible les lycéens et étudiants débutants via un format CTF permanent (picoCTF Gym) complété par des compétitions annuelles. Les challenges couvrent les fondamentaux : cryptographie classique, reverse engineering de binaires simples, web (SQLi basique, XSS), forensics (stéganographie, analyse PCAP). La plateforme est entièrement gratuite et documentée en anglais avec des ressources pédagogiques CMU.

Idéal pour : étudiants en BTS/BUT informatique, lycéens en NSI, personnes découvrant la sécurité. Limite : difficultés plafonnent à intermédiaire, pas adapté aux professionnels cherchant à progresser vers des niveaux avancés.

Root-Me — La Référence Francophone

Root-Me (root-me.org) est la plateforme francophone de référence, forte de 450+ challenges et d'une communauté active de 700 000 membres. Ses catégories couvrent app-script, cracking, cryptanalyse, forensics, network, programmation, réaliste (scénarios end-to-end), stéganographie, et web (client/serveur). Le système de validation par token et le forum associé offrent un accompagnement communautaire en français, précieux pour les francophones.

Coût : entièrement gratuit (sauf quelques challenges premium à 5 €/mois). Forces : gratuité totale, excellents challenges web et réseau, writeups en français, certificats de complétion exportables sur LinkedIn. Faiblesses : infrastructure parfois instable, UX vieillissante, moins de machines complètes que HTB.

HTB CDSA — La Certification Blue Team

Le Certified Defensive Security Analyst (CDSA) est la certification blue team de HackTheBox, lancée en 2024. Elle couvre la détection d'incidents, l'analyse de logs (Splunk, Elastic), le triage SOC, et la réponse à incident. Le cursus SOC Analyst Learning Path associé est disponible sur HTB Academy (plateforme parallèle à HTB orientée formation). En 2026, le CDSA est reconnu par des SOC managed services europens comme équivalent à un profil N2.

Coût certification : 210 $ (exam voucher inclus), 2 tentatives. Forces : aligné sur les outils SOC réels, labs pratiques sur Splunk/Elastic, reconnaissance croissante en Europe. Faiblesses : moins connu qu'ELearnSecurity eCIR ou SANS FOR508 pour les postes senior.

Progression de Débutant à Expert : Roadmap Structurée

Phase 1 : Fondamentaux (0-6 mois)

Pour un débutant absolu, la séquence recommandée commence par TryHackMe Path "Pre-Security" (réseaux TCP/IP, Linux basics, Web fundamentals) puis "Jr Penetration Tester" (Nmap, Metasploit, exploitation web basique). En parallèle, PicoCTF Gym pour les challenges cryptographie et forensics fondamentaux. Objectif : comprendre comment fonctionnent les réseaux, les services web, et les vecteurs d'attaque courants avant de pratiquer.

Phase 2 : Consolidation (6-18 mois)

Migration vers HackTheBox pour les machines Easy puis Medium. Les premières machines recommandées : Lame (Linux easy, Samba exploit classique), Blue (Windows easy, EternalBlue/MS17-010), Jerry (Tomcat default credentials), Nibbles (Linux easy, privilege escalation via sudo). Pour l'Active Directory : commencer par Forest (AD easy, AS-REP Roasting) puis Active (Kerberoasting). Sur Root-Me, cibler les challenges "Web - Serveur" et "App-Script".

Phase 3 : Spécialisation Expert (18 mois+)

À ce stade, choisir une spécialité : Red Team offensif (HTB ProLabs Offshore + APTLabs, certification OSCP puis CRTO/CRTE), Blue Team/SOC (HTB CDSA + BTLO - Blue Team Labs Online + formation Splunk BOTS), ou Bug Bounty (HackerOne + programmes privés). Les compétitions CTF (DEFCON CTF, NahamCon CTF, ECW) permettent de tester ses compétences contre les meilleurs mondiaux.

Machines Recommandées par Domaine Technique

Active Directory

Machines HTB par difficulté croissante pour maîtriser l'AD : Forest (Easy, AS-REP Roasting + DCSync) → Active (Easy, GPP password + Kerberoasting) → Sauna (Easy, BloodHound + DCSync) → monteverde (Medium, Azure AD Connect credentials) → Cascade (Medium, LDAP enumeration + Recycle Bin AD) → Blackfield (Hard, Backup Operators privilege abuse) → Reel2 (Hard, ADCS misconfiguration). Compléter avec le ProLab RastaLabs pour un environnement AD complet avec multi-domain trust.

Web Application

Progression web sur HTB : Horizontall (Easy, Strapi RCE) → Knife (Easy, PHP 8.1 backdoor) → Writer (Medium, SSRF + SQLi) → Faculty (Medium, mPDF LFI) → Forgot (Medium, reset token bypass) → RedPanda (Medium, SSTI Java). Sur Root-Me, la progression "Web Serveur" de 10 à 70 points couvre XSS, SQLi, LFI, RFI, upload bypass, et SSRF de manière exhaustive.

Forensics et Reverse Engineering

Pour le forensics : HTB Sherlocks (format CTF forensics uniquement) propose des scénarios comme Bumblebee (malware analysis) et Campfire (AD incident response). TryHackMe "SOC Level 1" couvre l'analyse de logs et PCAP. Pour le reverse engineering : HTB machines Frolic (Easy, cracking esoteric language) et Falafel (Medium, PHP type juggling). Root-Me "Cracking" de niveau 20-50 points pour les bases assembleur x86.

CTF Compétitif vs Apprentissage Continu

Le CTF compétitif (format 48h/72h avec classement) et l'apprentissage sur plateforme répondent à des objectifs différents. Les CTF compétitifs (picoCTF, NahamCon, FCSC - France Cybersecurity Challenge, DEFCON Quals) mesurent la capacité à résoudre des problèmes nouveaux sous pression temporelle, une compétence directement transposable en pentest réel. L'apprentissage sur plateforme (HTB, THM) construit des compétences durables via la répétition et la progressivité. La recommandation : 80% plateforme, 20% CTF compétitif pour les professionnels en formation, avec participation aux CTF nationaux (FCSC) comme jalon de progression annuel. Le FCSC est organisé par l'ANSSI et sert de sélection pour l'équipe de France qui participe à l'ECSC (European Cybersecurity Challenge).

Valorisation Professionnelle des Certifications CTF et Plateformes

Certifications Issues des Plateformes et leur Reconnaissance

Les certifications obtenues sur les plateformes d'entraînement ont une valeur professionnelle croissante sur le marché francais. HTB propose le CDSA (Certified Defensive Security Analyst) et le CPTS (Certified Penetration Testing Specialist) reconnus par de nombreuses ESN cybersecurity. TryHackMe propose le "SOC Level 1 Certificate" et les paths completion certificates. Root-Me délivre des attestations de niveau qui s'exportent sur LinkedIn et sont reconnus dans le milieu francophone. Le FCSC (France Cybersecurity Challenge) organisé annuellement par l'ANSSI est la compétition de référence nationale : les finalistes intègrent l'équipe de France pour l'ECSC (European Cybersecurity Challenge) et sont très recherchés par les recruteurs DSI et ESN.

Stratégie de Progression vers l'OSCP

L'OSCP (Offensive Security Certified Professional) reste la certification de pentesting la plus reconnue en 2026. La progression optimale via les plateformes d'entrainement :

  • Mois 1-3 : TryHackMe "Jr Penetration Tester" path complet + 20 machines HTB Easy Linux/Windows. Maitriser Nmap, Gobuster, Metasploit (modules basiques), et les privesc classiques (SUID, sudo, cron jobs, token impersonation).
  • Mois 4-6 : HTB machines Medium (30+), focus escalade de privilèges avancée (Windows : SeImpersonatePrivilege, DLL hijacking ; Linux : capabilities, docker escape), exploitation web (SQLi manuelle, SSRF, XXE).
  • Mois 7-9 : TJnull's OSCP Prep List (liste de machines HTB/VulnHub specifiquement recommandées par la communauté OSCP), buffer overflow (BOF Prep room TryHackMe), Active Directory basique (HTB Forest, Active).
  • Mois 10-12 : PG Practice (Proving Grounds d'Offensive Security) - machines proches de l'exam OSCP, PWK v3 (cours officiel OSCP). Taux de réussite au premier passage avec cette preparation : ~65-70% selon les retours de la communauté.

CTF Compétitifs Francais et Européens : Calendrier 2026

Pour les praticiens avancés, la participation aux CTF compétitifs majeurs permet de tester ses compétences contre les meilleurs et d'étendre son réseau professionnel. Calendrier des CTF incontournables en France et en Europe :

  • FCSC (France Cybersecurity Challenge) : mars-avril, organisé par l'ANSSI, qualification pour l'équipe de France ECSC. Tous niveaux, categories web/forensics/crypto/pwn/misc.
  • ECW (European Cyber Week CTF) : octobre, Rennes, organisé par le Pôle d'Excellence Cyber. Focus défense + attaque, rencontre des recruteurs DGA/SGDSN/ANSSI.
  • BreizhCTF : printemps, Rennes, CTF francophone accessible débutants à intermédiaires, excellent networking communauté cyber bretonne.
  • NahamCon CTF : mai, CTF international en ligne, 15 000+ participants, bon représentatif du niveau OSCP.
  • DEFCON CTF Quals : mai, niveau expert mondial, réservé aux équipes déjà solides (top 100 au CTFtime.org).

Sources et références