Chaque offre d'emploi junior en sécurité exige de l'expérience pratique, et personne ne vous laissera vous entraîner sur ses serveurs de production. Les laboratoires de cybersécurité cassent ce cercle vicieux : des systèmes volontairement vulnérables que vous avez le droit de casser, pour apprendre à scanner, exploiter et défendre sans aucun risque juridique.
Le plus dur, c'est de choisir. Nous avons comparé 15 labs de cybersécurité, des wargames gratuits aux environnements de pentest payants, avec des prix vérifiés sur chaque page tarifs officielle en septembre 2026. Si vous préférez en essayer un avant de lire la suite, notre lab gratuit sur les commandes Nmap vous emmène du premier scan de ports jusqu'à l'accès root, directement dans votre navigateur.
Nos choix : TryHackMe pour les débutants qui veulent des parcours guidés, Hack The Box pour les pentesters intermédiaires, PortSwigger pour la sécurité web, et HackerDNA pour des labs dans le navigateur avec un coach IA et sans VPN.
En bref : le meilleur lab de cybersécurité dépend de votre niveau. Débutants : TryHackMe, HackerDNA, picoCTF, OverTheWire. Intermédiaires : Hack The Box, PortSwigger Web Security Academy, Root-Me. Avancés : OffSec Proving Grounds. Sept des 15 plateformes sont entièrement gratuites et la plupart des offres payantes ont une version gratuite : vous pouvez acquérir de vraies compétences sans dépenser un centime.
Que sont les laboratoires de cybersécurité ?
Les laboratoires de cybersécurité sont des environnements d'entraînement où vous pouvez utiliser légalement des techniques de hacking, des outils de test d'intrusion et des compétences défensives contre des systèmes conçus pour être attaqués. Cela va d'une simple application web vulnérable sur votre ordinateur à des réseaux d'entreprise complets hébergés dans le cloud. Voyez-les comme des simulateurs de vol pour la sécurité.
Les types de labs de cybersécurité
- Plateformes CTF Des énigmes capture the flag qui isolent une technique à la fois. Voir notre guide CTF pour débutants.
- VM vulnérables Des machines virtuelles à télécharger et à lancer en local. Réalistes, mais l'installation est à votre charge.
- Plateformes d'apprentissage guidé Des cours avec un lab associé à chaque leçon. Idéal pour les débutants qui ont besoin d'un cadre. Par exemple TryHackMe et HTB Academy.
- Cyber ranges Des simulations de réseaux entiers de niveau entreprise, vendues surtout aux entreprises et aux administrations.
Lire un article sur une vulnérabilité et l'exploiter sont deux compétences différentes. En pratique, la première fois que vous modifiez un vrai cookie de session et qu'un compte invité devient administrateur, la notion s'ancre comme aucun article ne peut le faire.
Comment nous avons évalué ces laboratoires de cybersécurité
Nous avons jugé chaque plateforme sur cinq critères :
- Niveau : convient-elle aux débutants, aux intermédiaires ou aux profils avancés ?
- Coût et valeur : qu'obtient-on gratuitement, et qu'apporte l'offre payante ?
- Qualité du contenu : les labs sont-ils réalistes et bien entretenus ?
- Communauté et support : peut-on trouver de l'aide quand on bloque ?
- Utilité pour la carrière : prépare-t-elle à de vrais postes et aux certifications ?
Transparence : HackerDNA est notre plateforme. Nous l'avons incluse parce que nous pensons qu'elle mérite sa place, et nous listons ses limites comme pour les autres. Tous les prix sont en dollars américains pour les offres individuelles et ont été vérifiés sur les pages tarifs officielles en septembre 2026.
Meilleurs laboratoires de cybersécurité pour débutants
Les meilleurs labs de cybersécurité pour débutants sont TryHackMe, HackerDNA, picoCTF et OverTheWire. Tous les quatre ont une porte d'entrée gratuite, expliquent les notions avant de vous demander de les exploiter et ne demandent que peu ou pas d'installation.
1. TryHackMe
TryHackMe a popularisé les labs de cybersécurité dans le navigateur avec des parcours guidés. Ses « rooms » vous font avancer pas à pas avec des questions au fil de l'eau, et l'AttackBox intégrée évite VPN et VM locale. Envie d'économiser ? Notre guide des réductions TryHackMe détaille la remise étudiante et les codes promo légitimes.
- Idéal pour : les grands débutants qui ont besoin d'un cadre
- Prix : version gratuite (rooms gratuites, 1 heure d'AttackBox par jour) ; Premium à 16,99 $ par mois ou 126 $ par an ; 20 % de remise pour les étudiants sur l'abonnement annuel
- Domaine : fondamentaux de la cybersécurité, offensive et défensive
Points forts :
- Des parcours clairs, de zéro jusqu'à des sujets de niveau professionnel
- Communauté et Discord actifs
- Tout se passe dans le navigateur
Points faibles :
- Parfois trop assisté une fois les bases acquises
- La plupart des parcours demandent Premium
- Moins réaliste que des machines complètes
2. HackerDNA
HackerDNA propose des labs pratiques dans votre navigateur, sans VPN ni VM locale. Ils couvrent les attaques web, le scan réseau, l'élévation de privilèges, le cassage de mots de passe, la cryptographie et la forensique, et des cours guidés expliquent la théorie derrière. Un coach IA intégré à chaque lab donne des indices quand vous bloquez, sur l'offre gratuite comme sur Pro, et un Daily Hack gratuit entretient l'habitude chaque jour.
- Idéal pour : débutants et intermédiaires qui veulent des labs réalistes sans installation
- Prix : offre gratuite, sans carte bancaire ; Pro à 16,99 $ par mois ou 10,19 $ par mois en facturation annuelle
- Domaine : sécurité des applications web, pentest réseau, élévation de privilèges
Points forts :
- Tout tourne dans le navigateur, machines cibles comprises
- Un coach IA pour des indices au lieu de sauter directement au corrigé
- Des labs gratuits qui enseignent de vraies techniques
Points faibles :
- Catalogue plus petit que TryHackMe ou Hack The Box
- Plateforme plus jeune, communauté plus réduite
3. picoCTF
Créé par l'université Carnegie Mellon, picoCTF est une plateforme CTF éducative pensée pour les étudiants. Les défis vont du très facile au franchement retors en web, crypto, forensique, rétro-ingénierie et exploitation de binaires, et un espace d'entraînement reste ouvert toute l'année.
- Idéal pour : étudiants et nouveaux venus dans les CTF
- Prix : entièrement gratuit
- Domaine : défis CTF pédagogiques
Points forts :
- 100 % gratuit, aucun paywall
- Progression douce avec des indices
- Compétition annuelle qui fait bien sur un CV
Points faibles :
- Format énigme, moins réaliste qu'un vrai lab de pentest
- Certains défis restent très scolaires
4. OverTheWire
OverTheWire propose des wargames en ligne de commande qui se jouent en SSH. Son wargame Bandit est l'endroit où d'innombrables professionnels de la sécurité ont appris à se servir d'un terminal Linux, un mot de passe par niveau. Notre guide des wargames OverTheWire indique dans quel ordre les enchaîner.
- Idéal pour : les bases de Linux et l'aisance en ligne de commande
- Prix : entièrement gratuit
- Domaine : ligne de commande, puis exploitation de binaires dans les jeux suivants
Points forts :
- Le meilleur moyen gratuit de se sentir à l'aise dans un terminal
- À votre rythme, sans pression
- Enseigne des compétences que toutes les autres plateformes supposent acquises
Points faibles :
- Uniquement en ligne de commande, pas d'interface graphique
- Très peu d'accompagnement : vous êtes seul
Meilleurs laboratoires de cybersécurité pour utilisateurs intermédiaires
Prêt à dépasser les tutoriels guidés ? Ces plateformes vous placent face à des cibles réalistes, avec beaucoup moins d'assistance.
5. Hack The Box
Hack The Box est la référence pour s'entraîner au test d'intrusion réaliste. Ses machines enchaînent plusieurs faiblesses et ne donnent presque aucune indication, ce qui en fait une excellente préparation aux examens de type OSCP. Un profil HTB solide est aussi un signal reconnu sur un CV sécurité.
- Idéal pour : la préparation à l'OSCP et l'entraînement au pentest
- Prix : version gratuite (20 machines actives, plus de 80 challenges actifs) ; VIP+ à 25 $ par mois ou 223 $ par an ; HTB PRO (VIP+ et Pro Labs) à 49 $ par mois
- Domaine : test d'intrusion réaliste
Points forts :
- Énorme communauté et nouvelles machines régulières
- Des machines qui reproduisent de vraies faiblesses d'entreprise
- Les machines retirées ont des corrigés officiels avec VIP+
Points faibles :
- Frustrant pour les débutants : très peu de guidage
- En gratuit, connexion par VPN ; la Pwnbox dans le navigateur n'est illimitée qu'avec VIP+
- Certaines machines sont redoutables
6. PortSwigger Web Security Academy
Créée par les auteurs de Burp Suite, la Web Security Academy est la meilleure formation gratuite en sécurité des applications web. Chaque classe de vulnérabilité s'accompagne d'un cours écrit et de labs interactifs classés Apprentice, Practitioner et Expert.
- Idéal pour : quiconque veut sérieusement se former à la sécurité web
- Prix : entièrement gratuit
- Domaine : vulnérabilités des applications web
Points forts :
- Le meilleur contenu de sécurité web du marché
- Couvre des techniques avancées qu'on trouve rarement ailleurs
- Entièrement gratuit
Points faibles :
- Uniquement le web, pas de pentest réseau
- Certains labs demandent Burp Collaborator, réservé à Burp Suite Professional
- Difficile pour les grands débutants
7. VulnHub
VulnHub héberge des centaines de machines virtuelles vulnérables créées par la communauté, à télécharger et à lancer en local. Aucune nouvelle machine n'a été publiée depuis juillet 2022, mais l'archive fonctionne toujours, et l'offre gratuite Proving Grounds Play d'OffSec héberge en ligne une sélection de machines VulnHub si vous voulez éviter l'installation.
- Idéal pour : s'entraîner hors ligne et monter un home lab
- Prix : entièrement gratuit
- Domaine : variable selon la VM
Points forts :
- Grande archive de machines complètes
- Fonctionne totalement hors ligne
- Excellent exercice pour monter un home lab
Points faibles :
- Demande VirtualBox ou VMware et quelques notions de réseau
- Plus de nouveautés depuis 2022, qualité inégale
8. Root-Me
Root-Me est une plateforme française avec des centaines de challenges en web, réseau, cryptographie, forensique, programmation et plus encore, ainsi que des environnements virtuels réalistes. Si vous débutez, notre guide Root-Me pour débutants sélectionne les dix premiers challenges à résoudre.
- Idéal pour : développer des compétences variées
- Prix : gratuit, avec une adhésion premium facultative pour du contenu exclusif
- Domaine : challenges multi-catégories
Points forts :
- Grande variété de catégories
- Communauté internationale active
- L'essentiel du catalogue est gratuit
Points faibles :
- Interface moins soignée que la concurrence
- Certaines ressources ne sont disponibles qu'en français
Meilleurs laboratoires de cybersécurité pour utilisateurs avancés
Ces plateformes s'adressent aux praticiens expérimentés qui préparent des certifications avancées ou se spécialisent.
9. OffSec Proving Grounds
Proving Grounds est conçu par OffSec, l'éditeur de l'OSCP. Proving Grounds Practice propose plus de 200 environnements, dont des machines Linux et Windows conçues par l'équipe d'OffSec, ce qui en fait l'entraînement le plus proche du style de l'examen.
- Idéal pour : la préparation à l'OSCP
- Prix : PG Play gratuit (plus de 50 machines Linux communautaires, sessions limitées dans le temps) ; PG Practice à 19 $ par mois ou 199 $ par an
- Domaine : préparation aux certifications de pentest
Points forts :
- Conçu par les créateurs de l'OSCP
- Machines Linux et Windows dans le style de l'examen
- Bon marché comparé à la plupart des préparations
Points faibles :
- Suppose des bases solides en test d'intrusion
- Peu de pédagogie : c'est de l'entraînement, pas un cours
10. INE Skill Dive (ex-Pentester Academy)
Les labs AttackDefense de Pentester Academy font désormais partie de Skill Dive, chez INE : une vaste bibliothèque de collections de labs dans le navigateur couvrant le pentest, le cloud, le réseau et plus encore. L'ancienne adresse attackdefense.com redirige vers Skill Dive.
- Idéal pour : le red team et les compétences spécialisées
- Prix : abonnement payant, voir la page tarifs d'INE
- Domaine : sujets offensifs et infrastructure avancés
Points forts :
- Dans le navigateur, sans installation
- Des sujets de niche (car hacking, Azure AD, cloud) que peu de plateformes couvrent
Points faibles :
- Tarifs élevés
- Intimidant pour les débutants
11. SANS Cyber Ranges
SANS propose des cyber ranges comme NetWars : des simulations de réseaux complets avec de nombreux systèmes interconnectés, utilisées par des équipes sécurité d'entreprises et d'administrations et souvent associées aux formations SANS.
- Idéal pour : équipes d'entreprise et praticiens avancés
- Prix : offre entreprise (contacter SANS)
- Domaine : scénarios de sécurité en entreprise
Points forts :
- Scénarios réalistes à l'échelle d'une entreprise
- La réputation de SANS auprès des employeurs
Points faibles :
- Très cher
- Disproportionné pour un apprenant individuel
Meilleurs laboratoires de cybersécurité gratuits
Sept labs de cette liste sont entièrement gratuits : picoCTF, OverTheWire, PortSwigger Web Security Academy, VulnHub, OWASP Juice Shop, DVWA et Metasploitable. Voici les trois que vous hébergez vous-même, plus une plateforme blue team avec des labs gratuits.
12. OWASP Juice Shop
Juice Shop est une boutique en ligne volontairement non sécurisée qui couvre tout le Top 10 OWASP et au-delà. Un tableau des scores intégré suit votre progression sur plus de 100 challenges. Une seule commande suffit pour démarrer : docker run -p 3000:3000 bkimminich/juice-shop, puis ouvrez le port 3000 dans votre navigateur.
- Idéal pour : s'entraîner sur le Top 10 OWASP
- Installation : Docker ou Node.js
- Domaine : vulnérabilités des applications web
Points forts :
- Application web moderne, comme celles que vous testerez en entreprise
- Progression gamifiée
- Projet phare de l'OWASP, activement maintenu
Points faibles :
- À héberger soi-même
- Pas de parcours guidé
13. DVWA (Damn Vulnerable Web Application)
DVWA est l'application PHP vulnérable classique qui a formé des générations de professionnels de la sécurité. Ses niveaux de sécurité low, medium, high et impossible permettent de voir la même faille avec et sans protections. Notre guide d'installation et de résolution de DVWA couvre l'installation avec Docker et les solutions détaillées des modules où les débutants bloquent.
- Idéal pour : les bases des vulnérabilités web
- Installation : Docker ou XAMPP
- Domaine : vulnérabilités web courantes
Points forts :
- Installation simple
- Niveaux de difficulté réglables
- Énormément de documentation communautaire
Points faibles :
- Interface datée
- Périmètre restreint par rapport aux plateformes modernes
14. Metasploitable
Metasploitable 2 est une machine virtuelle Linux volontairement vulnérable publiée par Rapid7 pour s'entraîner avec le framework Metasploit. Elle expose des dizaines de services vulnérables sur une seule cible, ce qui en fait un premier pentest réseau classique.
- Idéal pour : pratiquer Metasploit et le pentest réseau
- Installation : VirtualBox ou VMware
- Domaine : exploitation réseau
Points forts :
- De nombreux services vulnérables sur une seule machine
- Excellent pour apprendre Metasploit
Points faibles :
- Demande une VM et une configuration réseau (gardez-la sur un réseau privé hôte)
- Vulnérabilités anciennes et très documentées
15. CyberDefenders
CyberDefenders se concentre sur le côté défensif : analyse de logs, forensique réseau et poste de travail, analyse de malware, threat hunting et scénarios de réponse à incident.
- Idéal pour : sécurité défensive et analystes SOC
- Prix : labs gratuits, plus des labs Pro payants
- Domaine : challenges blue team
Points forts :
- Orientation défensive rare
- Scénarios d'incident réalistes
- Très bonne préparation au métier d'analyste SOC
Points faibles :
- Les meilleurs labs sont dans l'offre payante
- Communauté plus petite que celle des plateformes offensives
Tableau comparatif des laboratoires de cybersécurité
Les 15 plateformes en un coup d'œil (offres individuelles, en dollars, septembre 2026) :
| Plateforme | Niveau | Prix payant | Domaine | Version gratuite |
|---|---|---|---|---|
| TryHackMe | Débutant | 16,99 $/mois ou 126 $/an | Apprentissage guidé | Oui |
| HackerDNA | Débutant à intermédiaire | 16,99 $/mois ou 10,19 $/mois à l'année | Labs dans le navigateur, coach IA | Oui |
| picoCTF | Débutant | Gratuit | CTF / pédagogie | Oui |
| OverTheWire | Débutant | Gratuit | Linux / ligne de commande | Oui |
| Hack The Box | Intermédiaire | 25 $/mois (VIP+) | Pentest | Oui |
| PortSwigger | Intermédiaire | Gratuit | Sécurité web | Oui |
| VulnHub | Intermédiaire | Gratuit | VM vulnérables | Oui |
| Root-Me | Intermédiaire | Premium facultatif | Multi-catégories | Oui |
| Proving Grounds | Avancé | 19 $/mois ou 199 $/an | Préparation OSCP | PG Play |
| INE Skill Dive | Avancé | Abonnement payant | Red team, cloud | Non |
| SANS Cyber Ranges | Avancé | Entreprise | Simulation d'entreprise | Non |
| Juice Shop | Tous niveaux | Gratuit | Top 10 OWASP | Oui |
| DVWA | Débutant | Gratuit | Bases du web | Oui |
| Metasploitable | Intermédiaire | Gratuit | Pentest réseau | Oui |
| CyberDefenders | Intermédiaire | Labs Pro payants | Blue team | Oui |
Comment choisir le bon laboratoire de cybersécurité
Choisissez en fonction de votre objectif, pas de la popularité de la plateforme. Voici nos recommandations pour les situations les plus courantes.
Pour préparer une certification
- OSCP : Proving Grounds Practice et Hack The Box, avec PortSwigger ou HackerDNA pour la partie exploitation web. Privilégiez les machines sans corrigé public pour simuler les conditions d'examen.
- Security+ : les parcours TryHackMe pour la théorie, CyberDefenders pour la pratique défensive.
- CEH : les parcours structurés de TryHackMe collent bien aux objectifs ; INE apporte de l'ampleur pour l'examen pratique.
- GPEN / GWAPT : PortSwigger pour les applications web, Hack The Box pour le pentest réseau.
Pour une reconversion
Commencez par une plateforme guidée (TryHackMe ou HackerDNA) qui explique les notions avant de vous demander de les exploiter. Une fois les bases acquises, passez à Hack The Box ou Proving Grounds pour une pratique réaliste. Les machines terminées et les writeups publiés donnent aux recruteurs des preuves concrètes de ce que vous savez faire, et certaines offres d'emploi citent une expérience HTB ou TryHackMe comme un plus.
Pour les étudiants
picoCTF et OverTheWire sont gratuits et conçus pour l'enseignement, et la compétition annuelle de picoCTF fait une bonne ligne sur un CV. TryHackMe offre 20 % de remise aux étudiants sur l'abonnement annuel, et l'offre gratuite de HackerDNA couvre les bases sans carte bancaire.
Avec un budget limité
Vous pouvez acquérir des compétences employables sans rien payer :
- Bases de Linux : OverTheWire Bandit
- Sécurité des applications web : PortSwigger Web Security Academy
- Machines réalistes : les VM VulnHub ou Proving Grounds Play
- Compétences CTF : picoCTF
- Pratique web en local : DVWA et Juice Shop
- Contenu en plus : les versions gratuites de TryHackMe, Hack The Box et HackerDNA
Ne payez un abonnement que lorsque vous avez épuisé le contenu gratuit dans le domaine qui vous intéresse.
Construire une progression
- Prenez vos aises en ligne de commande Avancez dans OverTheWire Bandit jusqu'au niveau 20 environ. Comptez une à deux semaines, un investissement rentabilisé partout ailleurs.
- Approfondissez une catégorie Choisissez l'exploitation web, le pentest réseau ou la forensique, et terminez 20 à 30 défis avant de vous diversifier.
- Passez aux machines complètes Quittez les énigmes à une seule technique pour des machines qui enchaînent reconnaissance, exploitation et élévation de privilèges.
- Construisez un portfolio Rédigez des writeups des machines terminées (uniquement les machines retirées, quand la plateforme l'autorise). Des writeups clairs montrent aux employeurs votre façon de raisonner.
Aspects légaux et éthiques
Ne pratiquez que sur des systèmes que vous êtes autorisé à tester. Chaque lab de cette liste vous donne cette autorisation pour ses propres cibles. Utiliser les mêmes outils contre le réseau de votre école, les serveurs de votre employeur ou n'importe quel site sans autorisation écrite est illégal dans la plupart des pays (en France, l'article 323-1 du Code pénal), quelle que soit votre intention.
Questions fréquemment posées
Que sont les laboratoires de cybersécurité ?
Les laboratoires de cybersécurité sont des environnements virtuels où vous pouvez pratiquer légalement des techniques de hacking, le test d'intrusion et la défense contre des systèmes volontairement vulnérables. Cela va d'une simple application web vulnérable à la simulation complète d'un réseau d'entreprise.
Les laboratoires de cybersécurité sont-ils légaux ?
Oui. Les plateformes de ce guide fournissent des cibles autorisées, conçues pour l'entraînement. Ce qui est illégal, c'est d'utiliser les mêmes techniques sur des systèmes qui ne vous appartiennent pas ou pour lesquels vous n'avez pas d'autorisation écrite explicite.
Peut-on apprendre la cybersécurité uniquement avec des labs gratuits ?
Oui. PortSwigger Web Security Academy, OverTheWire, picoCTF, VulnHub, Juice Shop et DVWA sont entièrement gratuits, et TryHackMe, Hack The Box, Proving Grounds et HackerDNA ont tous une version gratuite. Beaucoup de professionnels ont acquis leurs premières compétences uniquement avec des ressources gratuites.
Quel laboratoire de cybersécurité est le meilleur pour préparer l'OSCP ?
OffSec Proving Grounds Practice et Hack The Box sont les choix habituels. Proving Grounds est conçu par l'éditeur de l'OSCP, ses machines sont donc les plus proches du style de l'examen.
Combien d'heures faut-il pratiquer dans les labs de cybersécurité ?
La régularité compte plus que l'intensité. Une heure ou deux la plupart des jours vaut mieux que de longs marathons le week-end ; si vous cherchez un emploi, 10 à 15 heures par semaine est un objectif réaliste.
Dernière vérification : septembre 2026. Prix confirmés sur la page tarifs officielle de chaque plateforme (en dollars, offres individuelles).
Conclusion : commencez à pratiquer dès aujourd'hui
Le meilleur lab de cybersécurité est celui que vous rouvrirez demain. Nos choix rapides :
- Grands débutants : TryHackMe pour les parcours guidés, picoCTF pour des CTF gratuits
- Sécurité web : PortSwigger Academy, HackerDNA, OWASP Juice Shop
- Pentest réaliste : Hack The Box, Proving Grounds, VulnHub
- Entièrement gratuits : PortSwigger, picoCTF, OverTheWire, VulnHub
- Préparation OSCP : Proving Grounds Practice, Hack The Box
Pour commencer dans les cinq prochaines minutes, ouvrez les labs pratiques de HackerDNA : ils tournent dans votre navigateur, sans VPN, et le coach IA vous aide quand vous bloquez. Ou échauffez-vous avec l'énigme gratuite du Daily Hack. Commencez avec l'offre gratuite de HackerDNA, sans carte bancaire.