Chaque semaine, une nouvelle machine vulnérable est mise en ligne sur Hack The Box, et des milliers de joueurs se lancent pour la compromettre avant que le moindre write-up ne soit publié. C'est, en une phrase, ce qu'est Hack The Box : une plateforme d'ordinateurs volontairement vulnérables que vous avez le droit de pirater, avec un classement par-dessus.
Ce guide explique comment HTB fonctionne vraiment, ce que donne l'offre gratuite, combien coûtent les formules payantes en 2026, et si c'est le bon endroit pour débuter. Si vous n'avez jamais rooté de machine, vous pouvez tester toute la boucle (scan, premier accès, élévation jusqu'à root) dans notre lab gratuit Nmap jusqu'à l'élévation de privilèges, directement dans votre navigateur, ou lire d'abord notre introduction au hacking éthique.
En bref : Hack The Box (HTB) est une plateforme de formation pratique au hacking où vous pénétrez des machines vulnérables pour capturer des flags. L'inscription est gratuite (20 machines actives, plus de 80 challenges actifs) ; VIP+ coûte 25 $/mois ou 223 $/an pour la bibliothèque des machines retirées, et HTB Academy, qui gère les certifications, est un abonnement à part. Excellent une fois les bases acquises, rude comme premier pas.
Qu'est-ce que Hack The Box ?
Hack The Box (HTB) est une plateforme de formation en cybersécurité en ligne où vous vous entraînez au hacking, en toute légalité, sur des machines et des challenges volontairement vulnérables. Lancée en 2017 (son PDG et cofondateur est Haris Pylarinos), elle est devenue l'une des plus grandes communautés de hackers au monde.
Chaque machine cache au moins deux « flags », des chaînes de texte qui prouvent que vous êtes entré. Pour les trouver, vous faites le travail d'un pentesteur : énumérer la cible, exploiter une faiblesse, puis élever vos privilèges, le tout sur des systèmes dont le propriétaire (HTB) vous autorise l'attaque.
HTB est aujourd'hui une famille de produits, ce qui explique une bonne partie de la confusion :
- HTB Labs - machines vulnérables, challenges et Starting Point (le produit d'origine)
- Pro Labs - simulations de réseaux d'entreprise multi-machines pour utilisateurs avancés
- HTB Academy - cours structurés et écrits (modules) et parcours d'apprentissage
- Certifications - examens pratiques comme la CPTS et la CWES, délivrés via Academy
- Événements CTF - compétitions Capture the Flag régulières avec classements mondiaux
Bon à savoir : HTB Labs et HTB Academy sont deux produits distincts, avec deux abonnements distincts. Payer l'un ne donne pas accès à l'autre, et beaucoup de débutants se font surprendre.
Comment fonctionne Hack The Box
Starting Point : la rampe d'accès guidée
La réputation de HTB, jugé impitoyable pour les débutants, vient de son pool de machines principal. Ce n'est pas toute l'histoire. Starting Point est un parcours guidé distinct, pensé pour celles et ceux qui n'ont jamais rooté une machine, et décrit dans le guide Starting Point de HTB. Chaque niveau mélange machines gratuites et machines VIP+, et les comptes gratuits peuvent progresser sans les machines payantes.
Il se déroule sur trois niveaux. Le Tier 0 présente les outils et la logique d'énumération. Les machines du Tier 1 tournent autour d'une seule étape d'exploitation principale, si bien que le chemin du premier accès jusqu'au flag reste facile à suivre. Celles du Tier 2 sont complètes : vous énumérez, obtenez un premier accès et montez jusqu'à root ou SYSTEM, en enchaînant les étapes comme sur une vraie machine. Chaque machine propose des tâches guidées, avec un indice pour chacune, soit l'exact opposé de l'expérience non guidée qui a fait la réputation de HTB.
Se connecter aux machines
Les machines HTB tournent sur des réseaux privés, accessibles de deux façons :
- OpenVPN - téléchargez un fichier de configuration et connectez-vous depuis votre propre Kali Linux (ou autre). C'est ce qu'utilisent la plupart des joueurs réguliers.
- Pwnbox - une VM Kali Linux dans le navigateur, avec les outils habituels préinstallés. Les comptes gratuits ont droit à un essai unique de deux heures ; VIP+ donne un temps Pwnbox illimité.
Pirater des machines et capturer des flags
Une fois connecté, vous choisissez une machine et partez chercher ses deux flags :
- Flag user - dans le répertoire personnel d'un utilisateur standard. Vous l'obtenez en trouvant une première vulnérabilité et en prenant pied sur la machine.
- Flag root - dans le répertoire de root (ou d'Administrator). Vous l'obtenez en élevant vos privilèges jusqu'au contrôle total de la machine.
En pratique, une machine Easy typique se déroule ainsi : un scan Nmap révèle SSH et un serveur web, une
énumération de répertoires fait apparaître un panneau d'administration oublié, un formulaire d'upload vulnérable
vous donne un shell en tant que www-data, et une règle sudo mal configurée ou un binaire SUID vous
mène à root. L'énumération représente l'essentiel du travail ; l'exploit est souvent la partie rapide.
Rangs, points et machines retirées
Les flags rapportent des points, et votre rang se calcule sur le pourcentage de contenu actif que vous avez compromis. L'échelle va de Noob à Script Kiddie (plus de 5 %), Hacker (plus de 20 %), Pro Hacker (plus de 45 %), Elite Hacker (plus de 70 %), Guru (plus de 90 %) et Omniscient (100 %), comme l'indique l'introduction à HTB Labs.
Le piège : quand une machine est retirée, les points qu'elle vous a rapportés tombent à zéro. Vous conservez le rang atteint, mais pour garder un rang élevé il faut continuer à travailler sur les machines actuelles. C'est pour cela que le rang HTB se lit comme un signe de pratique récente plutôt que comme un score à vie.
La rotation est hebdomadaire : une nouvelle machine sort et une ancienne est retirée au même moment. Tant qu'une machine est active, les write-ups sont interdits, donc vous la résolvez vraiment par vous-même. Une fois retirée, les walkthroughs officiels et communautaires apparaissent : c'est pour cela que l'essentiel de l'apprentissage structuré se fait sur la bibliothèque des machines retirées.
Challenges et niveaux de difficulté
En plus des machines complètes, HTB propose des challenges indépendants en web, cryptographie, rétro-ingénierie, exploitation de binaires (pwn), forensique, hardware et misc. Ils permettent de travailler une technique précise sans vous lancer dans toute une machine.
Les machines sont classées Easy, Medium, Hard ou Insane ; les challenges ajoutent un niveau Very Easy en dessous. Prenez « Easy » au sens de HTB : une machine Easy exige quand même une vraie énumération et de travailler sans qu'on vous tienne la main.
Hack The Box est-il gratuit ? Offres gratuite et payantes
Oui, Hack The Box est gratuit pour commencer. Un compte gratuit donne accès à 20 machines actives, plus de 80 challenges actifs, aux Fortresses actives et à un essai Pwnbox unique de deux heures, sans carte bancaire. Les machines retirées, Pwnbox illimité et les instances personnelles demandent VIP+, à 25 $/mois ou 223 $/an.
| Fonctionnalité | Gratuit | VIP+ |
|---|---|---|
| Machines actives | 20 machines actives | Toutes les machines actives |
| Machines retirées | Pas d'accès | Toute la bibliothèque |
| Challenges retirés | Pas d'accès | Inclus |
| Pwnbox | Essai unique de 2 heures | Illimité |
| Instances des machines | Partagées avec d'autres joueurs | Instances personnelles sur serveurs VIP |
| Prix | 0 $ | 25 $/mois ou 223 $/an |
L'offre gratuite suffit pour savoir si le format vous plaît. Elle devient frustrante sur les instances partagées, où un autre joueur peut réinitialiser la machine en plein exploit, et elle vous prive des machines retirées, là où se trouvent les walkthroughs. La formule VIP+ annuelle revient à environ 18,60 $ par mois.
Le 30 septembre 2026, HTB a ajouté une seconde formule payante, HTB PRO, à 49 $/mois ou 490 $/an. Elle regroupe tout VIP+ avec dix des Pro Labs phares de HTB, et devient intéressante quand vous êtes prêt pour des réseaux multi-machines. VIP+ reste en vente à côté.
À retenir : tout ceci concerne HTB Labs. HTB Academy a son propre abonnement et ses propres tarifs, qui changent le 12 octobre 2026. Nous les détaillons dans notre guide des tarifs de Hack The Box Academy.
Les certifications Hack The Box en bref
HTB propose huit certifications pratiques. Pas de QCM : chaque examen vous laisse plusieurs jours pour compromettre un environnement simulé, puis rédiger un rapport professionnel. La plus connue est la CPTS (Certified Penetration Testing Specialist), un test d'intrusion interne de 10 jours sur un réseau de type entreprise. Les autres couvrent les bases (CJCA), l'exploitation web (CWES, CWEE), l'analyse défensive (CDSA), Active Directory (CAPE), le Wi-Fi (CWPE) et les attaques de systèmes d'IA (COAE).
Les certifications sont hébergées sur HTB Academy, pas sur HTB Labs : elles dépendent donc d'un autre abonnement que les machines décrites ici. Prix des examens, vouchers inclus et parcours de préparation sont détaillés dans notre dossier sur les certifications HTB Academy et leurs coûts.
À qui s'adresse Hack The Box ?
HTB vous conviendra si vous :
- Maîtrisez déjà les bases de Linux, du réseau et de la ligne de commande
- Aimez chercher par vous-même avec un minimum d'aide
- Visez une certification HTB comme la CPTS, la CWES ou la CDSA
- Préparez une carrière en test d'intrusion ou en red team
- Aimez la compétition et les classements
HTB ne sera peut-être pas idéal si vous :
- Débutez complètement, sans bagage technique
- Avez besoin d'instructions pas à pas pour prendre confiance
- Voulez cours et labs pratiques dans un seul abonnement
- Vous découragez vite quand vous bloquez sans indice
Conseil débutant : si HTB vous semble écrasant, commencez par un cours guidé de hacking éthique pour poser vos bases. Une fois Linux, le réseau et les notions web de base familiers, les machines HTB deviennent bien plus gratifiantes.
La place de Hack The Box face aux autres plateformes
HTB se situe à l'extrémité la plus difficile et la moins guidée du marché. Il vous donne une cible et presque aucune direction : exactement ce qu'il faut une fois les fondamentaux acquis, et discrètement démoralisant avant. Les plateformes guidées vous accompagnent d'abord dans la théorie ; un cursus formel comme le PEN-200 d'OffSec encadre ses labs d'une formation structurée, pour un prix bien plus élevé.
Plutôt qu'un tableau superficiel ici, notre comparatif des alternatives à Hack The Box passe en revue prix, fonctionnalités et difficulté de toutes les options sérieuses.
Comment débuter sur Hack The Box
- Posez les fondations Ligne de commande Linux (fichiers, permissions, scripts simples), réseau (TCP/IP, DNS, HTTP, ports courants) et fonctionnement des applications web.
- Préparez votre environnement Kali Linux dans VirtualBox ou VMware avec OpenVPN, ou une option dans le navigateur comme Pwnbox si vous préférez éviter l'installation.
- Faites Starting Point, puis des machines Easy retirées Suivez un walkthrough quand vous êtes vraiment bloqué, et regardez comment l'auteur a énuméré, pas seulement l'exploit final.
- Construisez une méthodologie Reconnaissance, énumération, exploitation, élévation de privilèges, documentation. Notre cours de test d'intrusion réseau détaille chaque phase.
- Prenez des notes sur chaque machine Ce qui a marché, ce qui a échoué et pourquoi. Cela devient votre guide personnel et entraîne la rédaction de rapports que recherchent les employeurs.
Rappel légal : ne pratiquez les techniques de hacking que sur des systèmes qui vous appartiennent ou pour lesquels vous avez une autorisation écrite explicite. Des plateformes comme Hack The Box, HackerDNA et TryHackMe existent pour s'entraîner légalement. Tout accès non autorisé à un système informatique est illégal, quelle que soit l'intention.
Questions fréquentes
Hack The Box est-il gratuit ?
Oui. L'offre gratuite comprend 20 machines actives, plus de 80 challenges actifs et un essai Pwnbox unique de deux heures. Les machines retirées, Pwnbox illimité et les instances personnelles demandent VIP+ (25 $/mois ou 223 $/an). HTB Academy propose aussi des modules Tier 0 gratuits, mais l'essentiel de son contenu relève d'un abonnement séparé.
Hack The Box convient-il aux débutants ?
Starting Point, oui ; le pool de machines principal, beaucoup moins. Même les machines « Easy » supposent de connaître Linux, le réseau et les notions de sécurité de base. Les grands débutants s'en sortent mieux avec un cours guidé d'abord, puis HTB quand les challenges non guidés deviennent abordables.
Quelles certifications propose Hack The Box ?
Huit, toutes délivrées via HTB Academy et toutes entièrement pratiques : CJCA, CPTS, CWES, CDSA, COAE, CWEE, CAPE et CWPE. La CPTS est la certification phare en test d'intrusion.
Comment se connecter aux machines Hack The Box ?
Téléchargez votre fichier de configuration OpenVPN sur HTB et connectez-vous avec un client OpenVPN (Kali en intègre un), ou utilisez Pwnbox, la VM Kali de HTB dans le navigateur, qui se connecte automatiquement. Une fois le VPN actif, vous atteignez les machines cibles sur le réseau privé de HTB.
Dernière vérification : septembre 2026, à partir du centre d'aide HTB (abonnements Labs, Starting Point, rangs) et de l'annonce HTB PRO.
Hack The Box est-il fait pour vous ?
Hack The Box est une plateforme de formation faite de machines vulnérables, de sorties hebdomadaires et de certifications pratiques, et l'un des meilleurs endroits pour éprouver des compétences que vous avez déjà. Elle récompense celles et ceux qui savent énumérer avec patience et avancer sans carte.
Si vous débutez, entrez par Starting Point ou construisez d'abord vos bases ailleurs : la courbe raide, l'offre gratuite limitée et les abonnements séparés Labs et Academy s'additionnent vite.
Notre recommandation : apprenez les fondamentaux dans un cadre guidé, rootez quelques machines débutantes, puis servez-vous de Hack The Box pour vous tester sur des machines plus dures et non guidées.
Commencez par le lab Nmap gratuit et le cours Hacking 101 sur HackerDNA : dans le navigateur, sans VPN, et l'offre gratuite ne demande pas de carte bancaire.