HackThisSite est l'un des plus anciens terrains de jeu gratuits pour apprendre le hacking, et il reste un bon endroit pour capturer vos premiers flags. Depuis 2003, des débutants utilisent ses missions pour comprendre comment les sites web cèdent : champs de formulaire cachés, chiffrement fait maison, injection de commandes, configuration serveur bâclée. Si vous n'avez jamais résolu de challenge, passez d'abord cinq minutes sur le lab Capture the Flag 101 de HackerDNA : la boucle « trouver le secret, le soumettre, marquer des points » vous sera déjà familière quand vous ouvrirez votre première mission HackThisSite.
Ce guide explique ce qu'est HackThisSite, comment fonctionnent les catégories de missions, ce qu'apprend chacune des 11 missions Basic (sans rien divulgâcher) et comment jouer sur un site conçu dans les années 2000 avec les outils d'aujourd'hui.
En bref : HackThisSite (hackthissite.org) est un terrain d'entraînement gratuit, géré par des bénévoles, avec des challenges web, JavaScript, programmation, stéganographie, forensic et applications. Créez un compte gratuit, puis faites les 11 missions web Basic dans l'ordre : elles enseignent la lecture du code source, la modification de paramètres, l'injection de commandes et les erreurs de configuration serveur. Les vieux tutoriels s'appuient sur des extensions de navigateur qui n'existent plus : utilisez plutôt les DevTools de votre navigateur ou Burp Suite.
Qu'est-ce que HackThisSite ?
HackThisSite (souvent abrégé HTS) est un site gratuit où l'on s'entraîne légalement au hacking sur des challenges conçus pour être attaqués. Sa page d'accueil le décrit comme « un terrain d'entraînement gratuit, sûr et légal pour les hackers, qui leur permet de tester et de développer leurs compétences en hacking éthique avec des challenges, des CTF et plus encore », actif depuis 2003.
Le projet est né à Chicago et fonctionne entièrement grâce à des bénévoles. Les challenges sont gratuits, et le site paie ses factures grâce aux dons et à une boutique de produits dérivés. Sa page d'accueil indique que « HTS coûte jusqu'à 300 $ par mois à faire tourner ».
Ce qui distingue Hack This Site d'une plateforme CTF moderne, c'est la communauté qui l'entoure. Le HTS Project Guide présente les challenges comme des « wargames simulés », accompagnés d'un réseau IRC, de forums, d'un serveur Discord et d'articles écrits par les utilisateurs. Beaucoup de ces articles sont des tutoriels de missions rédigés par des joueurs qui étaient eux-mêmes débutants, et ils sont souvent plus utiles qu'une solution complète, car ils expliquent le concept et s'arrêtent avant la réponse.
Petite note historique, puisque vous la croiserez : selon Wikipédia, le site a été fondé par Jeremy Hammond, qui a ensuite quitté l'organisation et a été condamné pour d'autres activités de piratage. Depuis, c'est la communauté qui maintient le site.
HackThisSite vaut-il encore le coup en 2026 ?
Oui, pour les missions Basic et quelques autres. Mais il vaut mieux savoir à quoi s'attendre.
Le site est vieux, et il le reconnaît lui-même. Dans une actualité datée du 3 décembre 2025, l'équipe écrivait : « Hack This Site est vieux à bien des égards. Il a eu 20 ans en 2023, mais le code est vieux lui aussi, tout comme les challenges, et même l'architecture des serveurs est dépassée. » Le même message annonçait une migration des serveurs pour début 2026, suivie d'une refonte avec « nouveau site, nouveaux challenges, retour des forums ». Lors de notre vérification du 2 octobre 2026, la page d'accueil affichait toujours ce message de décembre 2025 comme dernière actualité, et le pied de page indiquait encore la révision de code v3.2.5 de mai 2016.
Voici notre avis honnête sur ce qui tient la route et ce qui a vieilli :
- Toujours excellent : les missions web Basic. Elles montrent comment un serveur web, un formulaire et une vérification de mot de passe s'articulent, et rien de tout cela n'a changé.
- Toujours amusant : les missions Realistic, où vous jouez un hacker freelance engagé pour réparer une injustice sur un faux site web. La narration fait partie du charme.
- Daté : les conseils autour des challenges. Beaucoup de tutoriels recommandent des extensions Firefox comme Tamper Data, qui ne fonctionnent plus depuis des années, et certaines techniques (comme taper du JavaScript dans la barre d'adresse) sont désormais bloquées par les navigateurs.
- Absent : les sujets modernes. Vous n'y trouverez ni JWT, ni API, ni erreurs de configuration cloud, ni conteneurs.
Voyez donc HackThisSite comme une salle d'entraînement pour les fondamentaux, pas comme un cursus complet. Les concepts restent valables, même quand les pages PHP qui les entourent semblent sorties de 2005.
Les catégories de challenges HackThisSite expliquées
Toutes les missions nécessitent un compte gratuit : les pages de missions affichent « Login Required » tant que vous n'êtes pas connecté. Une fois connecté, le menu propose ces catégories :
| Catégorie | Ce que vous faites | Adapté aux débutants ? |
|---|---|---|
| Basic | 11 courtes missions web : franchir une page de mot de passe en exploitant une faille simple | Oui, commencez ici |
| Realistic | Des sites web fictifs complets, avec une histoire et un objectif | Après Basic |
| JavaScript | Lire et détourner du JavaScript côté client | Oui |
| Extended Basic | Lire des extraits de code vulnérables, puis les exploiter ou les corriger | Demande de lire du code |
| Steganography | Extraire un message caché d'un fichier multimédia (17 missions) | Variable |
| Forensic | Analyser des fichiers de preuves | Variable |
| Programming | Écrire un script qui résout une tâche dans un temps limité | Bases de Python requises |
| Application | Extraire une clé d'un programme sur votre propre machine (reverse engineering) | Non |
Le Project Guide explique que les challenges Basic sont « conçus pour présenter les fondamentaux des premiers pas d'un hacker dans le hacking web ». C'est exactement ça, et c'est pourquoi nous conseillons aux débutants d'ignorer tout le reste tant que Basic 11 n'est pas terminé. Les missions Realistic s'appuient directement sur ces bases, et le guide est clair : « les compétences de hacking web enseignées dans cette série de challenges s'appliquent directement à des systèmes du monde réel ».
Si des termes comme « stéganographie » ou « reverse engineering » sont nouveaux pour vous, notre guide CTF pour débutants explique chaque type de challenge et les outils qui vont avec.
Ce qu'apprend chaque mission Basic de HackThisSite
Chaque mission Basic suit le même schéma : une page avec un champ de mot de passe, et un webmaster fictif nommé Sam qui enchaîne les erreurs. Votre travail consiste à trouver le mot de passe. Voici le concept derrière chaque mission, sans les réponses. Le nom moderne est celui que vous donneriez à la même faille dans un rapport de pentest aujourd'hui.
| Mission | Ce qu'elle enseigne | Nom moderne |
|---|---|---|
| Basic 1 | Lire le code source de la page | Données sensibles dans le code côté client |
| Basic 2 | Lire l'énoncé de la mission très attentivement | Faille logique |
| Basic 3 | Comment les formulaires HTML envoient des données, et où | Divulgation d'informations |
| Basic 4 | Modifier ce qu'envoie un formulaire | Falsification de paramètres |
| Basic 5 | La même idée, face à un script un peu plus malin | Falsification de paramètres |
| Basic 6 | Casser un « chiffrement » fait maison | Cryptographie faible |
| Basic 7 | Exécuter des commandes supplémentaires via un script qui appelle un outil Unix | Injection de commandes OS |
| Basic 8 | Détourner les Server Side Includes d'une page .shtml | Injection SSI |
| Basic 9 | Combiner l'astuce précédente avec la navigation dans les répertoires | Path traversal |
| Basic 10 | Convaincre la page que vous êtes autorisé | Falsification de cookie |
| Basic 11 | Explorer la configuration d'un serveur Apache | Mauvaise configuration de sécurité |
Missions 1 à 3 : apprendre à lire ce que le serveur vous envoie
Les premières missions entraînent le réflexe le plus utile du hacking web : regarder tout ce que le navigateur reçoit, pas seulement ce qu'il affiche. Appuyez sur Ctrl+U pour afficher le code source, lisez chaque commentaire et chaque champ caché, et demandez-vous à quoi il sert. La mission 2 est célèbre pour piéger ceux qui lisent en diagonale. Un tutoriel communautaire du site le dit sans détour : « Lisez-le une fois, puis relisez-le sans même essayer de trouver le mot de passe. »
Missions 4 à 6 : le navigateur est sous votre contrôle
Les missions 4 et 5 montrent que tout ce qui se trouve dans une page web, y compris une valeur cachée dans un formulaire, peut être modifié avant d'atteindre le serveur. C'est la racine d'une énorme part des vrais bugs. La mission 6 vous donne un « chiffreur » et un mot de passe chiffré.
En pratique, le moyen le plus rapide de venir à bout d'une mission comme celle-ci est de donner au chiffreur des entrées ennuyeuses et prévisibles, puis de comparer ce qui en sort. Essayez une suite de caractères identiques, puis une suite de caractères croissants. Les motifs sautent vite aux yeux, et ce réflexe (contrôler l'entrée, observer la sortie) est le même que vous utiliserez plus tard sur de vrais schémas d'encodage.
Missions 7 à 9 : d'une page web au shell du serveur
Avec la mission 7, HackThisSite devient sérieux. La page exécute la commande Unix cal avec votre saisie, et vous devez trouver un moyen de terminer cette commande pour en lancer une autre. C'est de l'injection de commandes OS, l'une des failles les plus dangereuses qu'une application web puisse avoir, et on la retrouve encore aujourd'hui dans de vrais routeurs, NAS et panneaux d'administration. Les missions 8 et 9 font la même chose avec les Server Side Includes, et la syntaxe doit être exacte : un tutoriel du site prévient que « votre syntaxe est surveillée de très près ».
ping, et vous y enchaînez votre propre commande pour lire le flag.
Missions 10 et 11 : confiance et configuration
La mission 10 vérifie si vous êtes autorisé à l'aide d'un cookie. Si c'est le client qui stocke la décision, le client peut la modifier. La mission 11 est de loin la plus difficile des missions Basic. Elle ne porte pas du tout sur du code, mais sur la façon dont un serveur web Apache expose ses répertoires et ses fichiers de configuration quand personne ne les verrouille. Attendez-vous à y passer plus de temps que sur n'importe quelle autre mission Basic.
Comment jouer à HackThisSite avec des outils modernes
Le plus gros piège pour un débutant en 2026, c'est de suivre à la lettre un tutoriel de 2008. Les concepts sont bons. Les outils, non. Voici quoi utiliser à la place :
- Au lieu des extensions Firefox (Tamper Data, Web Developer, éditeurs de cookies) : utilisez les DevTools intégrés à Firefox ou Chrome. L'onglet Inspecteur/Éléments permet de modifier le HTML de la page, et l'onglet Stockage (Firefox) ou Application (Chrome) permet de consulter et de modifier les cookies.
- Au lieu de « javascript: » tapé dans la barre d'adresse : ouvrez la console des DevTools et exécutez-y votre JavaScript. Firefox ignore les URL
javascript:tapées dans la barre d'adresse, et Chrome supprime le préfixe quand vous le collez. - Au lieu d'une extension pour changer le referer : utilisez « Modifier et renvoyer » sur une requête dans l'onglet Réseau de Firefox, ou faites passer votre navigateur par Burp Suite et modifiez n'importe quel en-tête.
Le chapitre DevTools du cours Web Security Basics de HackerDNA passe en revue chacun de ces panneaux du point de vue d'un attaquant, ce qui couvre presque tout ce dont les missions Basic et JavaScript ont besoin.
Astuce : HackThisSite invite les visiteurs à attaquer le site lui-même et récompense la divulgation responsable par une place dans son Hall of Fame. Cela veut aussi dire qu'il faut le traiter comme n'importe quelle vieille application web : inscrivez-vous avec un mot de passe que vous n'utilisez nulle part ailleurs.
Comment se débloquer sans se gâcher la mission
Des solutions complètes pour chaque mission Basic se trouvent à une recherche près, sur Medium, GitHub ou wikiHow. En lire une avant d'avoir vraiment essayé, c'est le moyen le plus rapide de ne rien apprendre. Suivez plutôt cet ordre :
- Relisez l'énoncé de la mission. La description de Sam vous dit presque toujours ce qu'il a mal fait.
- Nommez le concept. Servez-vous du tableau ci-dessus, puis lisez une explication générale de ce concept (pas de la mission).
- Lisez un article HTS. Les tutoriels Basic du site, comme le « Basic Guide (1-11) », donnent des indices et s'arrêtent volontairement avant la réponse.
- Demandez un coup de pouce. Le Project Guide précise que la communauté aide « les personnes qui posent des questions intelligentes ». Dites ce que vous avez essayé et ce que vous attendiez.
- Seulement ensuite, lisez une solution. Et une fois la mission réussie, lisez-en une quand même : il existe souvent une méthode plus propre.
Cette dernière habitude est sous-estimée. Une fois Basic 4 terminée, regardez comment les autres l'ont résolue. Certains ont modifié le HTML, d'autres ont injecté du JavaScript, d'autres encore ont construit la requête de zéro. Connaître trois façons de faire la même chose, c'est ce qui rend la mission suivante plus facile.
HackThisSite vs OverTheWire, Root-Me et HackerDNA
HackThisSite fait partie des sites gratuits dont les débutants entendent parler. Voici où il se situe :
| Plateforme | Prix | Style | Idéal pour |
|---|---|---|---|
| HackThisSite | Gratuit (dons) | Missions scénarisées, tutoriels communautaires | Les fondamentaux du web dans le navigateur |
| OverTheWire | Gratuit | Wargames en SSH, un mot de passe par niveau | Prendre ses aises dans un terminal Linux |
| Root-Me | Gratuit (associatif) | Des centaines de challenges courts, solutions de la communauté | Couvrir de nombreuses catégories |
| HackerDNA | Offre gratuite, Pro payant | Labs dans le navigateur, cours guidés, un daily hack | Les débutants qui veulent des explications et des cibles modernes |
Un parcours solide à zéro euro : OverTheWire Bandit pour le terminal, les missions Basic de HackThisSite pour le web, puis Root-Me quand vous voulez plus de variété. Notre guide Root-Me pour débutants liste les dix premiers challenges à y faire. Le point faible de HackThisSite, c'est que son contenu appartient au web des années 2000, fait de PHP et de formulaires. Une fois les missions Basic maîtrisées, vous voudrez des cibles avec des API, des tokens et les frameworks que vous croiserez vraiment en poste.
Considérations légales et éthiques
Rappel essentiel : les missions de HackThisSite peuvent être attaquées légalement parce que le site les a créées pour ça. Les mêmes techniques utilisées sur un système qui ne vous appartient pas, ou que vous n'avez pas l'autorisation écrite explicite de tester, sont illégales.
- Lisez les conditions d'utilisation : la page d'accueil précise que tous les utilisateurs sont « tenus de lire et de respecter » ses Terms and Conditions. Faites-le avant de commencer.
- Signalez, n'exploitez pas : HTS encourage à chercher des failles dans le site lui-même, mais récompense la divulgation responsable. Voler des données, défigurer des pages ou perturber les autres utilisateurs ne fait pas partie du jeu.
- Ne publiez pas les réponses : poster les mots de passe ou des solutions pas à pas gâche les missions pour le prochain débutant.
- Gardez l'entraînement dans le lab : l'injection de commandes sur Basic 7 est une leçon. La même saisie sur le site de votre école ou de votre employeur est un délit.
Questions fréquentes
Qu'est-ce que HackThisSite ?
HackThisSite (hackthissite.org) est un site gratuit, géré par des bénévoles, où l'on s'entraîne au hacking éthique sur des challenges conçus pour être attaqués. Actif depuis 2003, il propose des missions web Basic et Realistic, ainsi que des challenges JavaScript, programmation, stéganographie, forensic et applications, avec des tutoriels communautaires, un IRC et un Discord.
HackThisSite est-il gratuit ?
Oui. Toutes les missions sont gratuites, mais il faut un compte gratuit pour y accéder. Le site est financé par les dons et indique qu'il coûte jusqu'à 300 $ par mois à faire tourner.
HackThisSite est-il adapté aux débutants ?
Oui. Les 11 missions Basic ont été conçues comme un premier pas dans le hacking web et ne demandent qu'un navigateur. Le principal défaut est l'âge du site : beaucoup de tutoriels citent des outils dépassés, utilisez donc les DevTools de votre navigateur au lieu des extensions qu'ils mentionnent.
HackThisSite est-il légal ?
Oui. Attaquer les missions est légal, car le site les fournit pour s'entraîner, et les utilisateurs doivent accepter ses conditions d'utilisation. Utiliser les mêmes techniques sur n'importe quel autre site sans autorisation est illégal.
Combien de missions Basic HackThisSite propose-t-il ?
Il y a 11 missions web Basic. Elles commencent par la lecture du code source de la page et se terminent par un challenge de configuration Apache bien plus difficile que les dix premiers.
HackThisSite est-il la même chose que le lab Hack This Site de HackerDNA ?
Non. HackThisSite, sur hackthissite.org, est un site communautaire indépendant. Le lab Hack This Site de HackerDNA est un challenge gratuit et distinct, dans le navigateur, consacré au JavaScript obfusqué et à l'authentification côté client.
Dernière vérification : octobre 2026. Catégories, obligation de connexion, actualités et citations vérifiées sur hackthissite.org et dans son Project Guide.
Vos prochaines étapes
HackThisSite est vieux, gratuit, et reste l'un des meilleurs moyens de comprendre comment les sites web échouent. Créez un compte, ouvrez Basic 1 et enchaînez les 11 missions Basic dans l'ordre, DevTools ouverts. Lisez l'énoncé deux fois, nommez le concept avant de chercher, et lisez la solution de quelqu'un d'autre après chaque mot de passe trouvé.
Quand vous voudrez travailler les mêmes compétences sur des cibles modernes, avec des explications en chemin, le cours Web Security Basics de HackerDNA et des labs comme Hack This Site et Ping Pwn fonctionnent entièrement dans votre navigateur. Commencez avec l'offre gratuite de HackerDNA, sans carte bancaire.