Root-Me est une plateforme de hacking française, gratuite et associative, qui forme des joueurs depuis 2010, et elle reste tout aussi utile si vous n'avez jamais tapé une commande de votre vie. Elle compte plus de 600 challenges, aucun paywall sur l'essentiel du contenu, et une réputation de franchise : un objectif, une cible, et très peu d'accompagnement. Si vous n'avez encore jamais capturé de flag, passez d'abord cinq minutes sur le lab Capture the Flag 101 de HackerDNA, pour savoir à quoi ressemble un flag et comment le soumettre avant que Root-Me ne vous jette dans le grand bain.
Ce guide explique ce qu'est Root-Me, comment la plateforme est organisée, les dix challenges que nous ferions en premier, et les deux pièges qui font abandonner la plupart des débutants dès la première semaine.
En bref : Root-Me (root-me.org) est une plateforme d'apprentissage gratuite gérée par une association française à but non lucratif, avec 608 challenges, 178 environnements virtuels et 6 127 solutions de la communauté en octobre 2026. Commencez par les challenges à 5 points des catégories Web - Serveur, Réseau et Cryptanalyse, ne lancez jamais vos scanners à pleine vitesse (le pare-feu vous bannit 5 minutes), et lisez les solutions des autres joueurs après chaque flag.
Qu'est-ce que Root-Me ?
Root-Me est une plateforme en ligne gratuite pour apprendre le hacking et la sécurité informatique par la pratique, à travers des challenges. Elle est gérée par une association à but non lucratif dont l'objectif affiché est de promouvoir la diffusion des connaissances liées au hacking et à la sécurité de l'information. Le site est en ligne depuis 2010 et disponible en français, anglais, allemand, espagnol, russe et chinois.
Chaque challenge vous donne un court énoncé et quelque chose à attaquer : une page web, un fichier à télécharger, une capture réseau ou un accès SSH à une petite machine Linux. Quelque part se cache un mot de passe, que Root-Me appelle « flag » ou « mot de passe de validation ». Vous le saisissez sur la page du challenge, et les points sont à vous.
Les chiffres affichés sur la page d'accueil de Root-Me, vérifiés le 1er octobre 2026 :
- 608 challenges répartis en 11 catégories, des échauffements à 5 points jusqu'aux problèmes de cryptographie à 100 points.
- 178 environnements virtuels pour compromettre des machines complètes dans les salles « CTF all the day ».
- 6 127 solutions écrites par les joueurs, que vous pouvez lire une fois le challenge résolu.
Les plus anciens challenges sont très populaires. HTML - Code source, le premier challenge de la catégorie Web - Serveur, affiche 188 898 validations. Cela donne une idée du nombre de personnes qui ont franchi la porte que vous vous apprêtez à ouvrir.
Root-Me est-il gratuit ? Visiteur, contributeur et Root-Me PRO
Oui. Les challenges, les environnements virtuels et les solutions sont gratuits pour les joueurs individuels. La page d'accueil décrit trois types d'accès :
- Accès visiteur : gratuit. Vous pouvez vous entraîner gratuitement sur de nombreux exercices et consulter les solutions proposées par les autres membres.
- Accès contributeur : pour les membres qui paient une cotisation à l'association. Les contributeurs profitent des derniers exercices créés par d'autres contributeurs, participent à la modération et à la relecture des solutions, et peuvent être récompensés pour les challenges qu'ils créent.
- Root-Me PRO : une offre commerciale distincte pour les écoles et les entreprises, avec des parcours d'apprentissage, le suivi de la progression des équipes et des événements CTF privés.
Pour un débutant, l'accès visiteur suffit largement. Vous ne serez pas à court de contenu gratuit avant longtemps : la seule catégorie Web - Serveur compte 97 challenges.
Comment Root-Me est organisé : les 11 catégories de challenges
Root-Me classe ses challenges en 11 catégories. Dans chacune, les challenges sont listés par nombre de points, et les points suivent de près la difficulté. Un challenge à 5 points est un échauffement. Au-delà de 40 points, un débutant y passera des jours, pas des minutes.
| Catégorie | Ce que vous pratiquez | Adaptée aux débutants ? |
|---|---|---|
| Web - Serveur | HTTP, authentification, injection SQL, upload de fichiers, JWT | Oui, commencez ici |
| Web - Client | JavaScript, XSS, logique côté navigateur | Oui |
| Réseau | Captures réseau, protocoles comme FTP, Telnet, DNS | Oui |
| Cryptanalyse | Encodages, hashs, chiffrements classiques, RSA | Les premiers seulement |
| Programmation | Des scripts qui dialoguent avec un serveur plus vite qu'un humain | Bases de Python requises |
| Stéganographie | Données cachées dans des images et des fichiers | Variable |
| Forensic | Dumps mémoire, logs, images disque | Variable |
| App - Script | Shell Linux, sudo, cron, erreurs de script | Les deux premiers seulement |
| App - Système | Corruption mémoire, buffer overflows | Non |
| Cracking | Rétro-ingénierie de binaires | Non |
| Réaliste | Scénarios en plusieurs étapes sur des applications web réalistes | Non |
La FAQ de Root-Me consacre une section aux débutants un peu perdus qui ne savent pas par où commencer. Elle reconnaît que certaines sections sont assez difficiles, comme les challenges Réalistes, et propose un parcours qui commence par Réseau, Programmation, Cryptanalyse et Stéganographie avant de passer aux catégories web. Nous commencerions plutôt par Web - Serveur, et Root-Me le confirme lui-même : la description de la catégorie la présente comme « la série d'épreuves la plus accessible ». Les challenges web ne demandent qu'un navigateur, et les victoires rapides donnent envie de revenir.
Si les noms de catégories ne vous disent encore rien, notre guide CTF pour débutants explique chaque type de challenge et les outils qui vont avec.
Les 10 premiers challenges Root-Me à résoudre
Voici les challenges que nous donnerions à un ami dès le premier jour. Tous valent entre 5 et 15 points, chacun enseigne une compétence que vous réutiliserez pendant des années, et ensemble ils couvrent quatre catégories. Pas de spoiler ici, seulement l'idée derrière chacun.
- HTML - Code source (Web - Serveur, 5 points) : le premier flag classique. Clic droit, afficher le code source, lire attentivement.
- HTTP - User-agent (Web - Serveur, 10 points) : le serveur ne fait confiance qu'à un certain navigateur. Vous apprendrez que chaque en-tête HTTP est sous votre contrôle.
- Mot de passe faible (Web - Serveur, 10 points) : une page de connexion admin. Pensez aux mots de passe que les administrateurs paresseux utilisent vraiment.
- HTTP - Directory indexing (Web - Serveur, 15 points) : ce qui se passe quand un serveur web liste le contenu d'un dossier à quiconque le demande.
- FTP - authentication (Réseau, 5 points) : votre première capture réseau. Ouvrez-la dans Wireshark et voyez pourquoi les protocoles en clair sont dangereux.
- TELNET - authentication (Réseau, 5 points) : même leçon, autre protocole. La fonction « Follow TCP Stream » de Wireshark est votre alliée.
- Encodage - ASCII (Cryptanalyse, 5 points) : un encodage n'est pas un chiffrement. Reconnaissez le format et convertissez-le.
- Hash - Message Digest 5 (Cryptanalyse, 5 points) : votre premier hash à casser. MD5 est considéré comme cassé depuis des années, et ce challenge vous montre pourquoi c'est important.
- Bash - System 1 (App - Script, 5 points) : connectez-vous en SSH à une vraie machine Linux et lisez un minuscule programme en C. La faille se trouve dans la façon dont il appelle une autre commande.
- sudo - faiblesse de configuration (App - Script, 5 points) : votre première élévation de privilèges. Commencez par
sudo -let lisez ce que la commande vous répond.
En pratique, la marche après ces dix challenges est haute. Chiffrement par décalage, HTTP - Cookies et SQL injection - Authentification sont de bonnes étapes suivantes, mais le nombre de validations chute vite. HTML - Code source compte 188 898 validations, contre 51 349 pour SQL injection - Authentification. C'est dans cet écart que la plupart des joueurs calent, et c'est en général un manque de connaissances, pas de talent.
Un challenge sur les cookies en est un bon exemple. Si vous n'avez jamais modifié un cookie, HTTP - Cookies vous semblera impossible. Notre lab Hack the Cookie reprend la même idée avec un cookie de session en Base64 et un rôle admin que vous pouvez activer vous-même.
Deux pièges qui bloquent les débutants sur Root-Me
1. Se faire bannir par le pare-feu
Celui-ci surprend presque tout le monde. D'après la FAQ de Root-Me, un pare-feu bannit toute adresse IP qui ouvre plus de 25 connexions par seconde ou maintient plus de 25 connexions TCP simultanées. Le bannissement dure 5 minutes, et tenter de se connecter pendant ce temps le prolonge.
Des outils comme ffuf, Gobuster ou Hydra peuvent largement dépasser cette limite avec leurs réglages par défaut. Le débutant lance donc un scan de répertoires, le site disparaît, et il en conclut que Root-Me est en panne. Ralentissez vos outils (l'option -rate de ffuf, les options -t et --delay de Gobuster), et rappelez-vous que la plupart des premiers challenges ne nécessitent aucun scanner.
2. Ne pas être connecté depuis la même IP
Les machines des challenges n'acceptent que les connexions des adresses IP authentifiées sur www.root-me.org. La FAQ précise que vous devez utiliser la même adresse IP pour vous authentifier et pour les challenges. Si vous êtes connecté depuis le navigateur de votre ordinateur mais que vous attaquez depuis un VPN ou une VM dans le cloud, vous n'irez nulle part. La FAQ rappelle aussi que les services SSH de Root-Me ne tournent pas sur le port 22 : copiez toujours le port indiqué sur la page du challenge.
Astuce : la FAQ signale que certaines anciennes solutions publiées ne fonctionnent plus telles quelles, car les systèmes des challenges sont mis à jour. Si une solution échoue, comprenez l'idée qui la sous-tend et adaptez-la au lieu de copier les commandes ligne par ligne.
Utiliser les solutions Root-Me sans vous tromper vous-même
La section des solutions est le meilleur atout de Root-Me, et aussi le plus facile à mal utiliser. Une fois un challenge validé, vous pouvez lire les solutions soumises par les autres joueurs. Certaines tiennent en trois lignes de commande, d'autres sont de vraies explications avec des lectures complémentaires.
Notre conseil honnête : lisez toujours au moins deux solutions après chaque flag, même quand le challenge vous a paru facile. Vous y trouverez souvent une méthode plus propre, un outil que vous ne connaissiez pas, ou le concept que vous n'aviez compris qu'à moitié. C'est dans cette habitude que se fait l'essentiel de l'apprentissage.
Chercher la réponse d'un challenge que vous n'avez pas encore résolu, c'est une autre histoire. Un flag copié ne vous apprend rien, et votre score ne veut plus rien dire. Si vous bloquez, suivez plutôt cet ordre :
- Relisez l'énoncé et le titre du challenge. Sur Root-Me, le titre est souvent le plus gros indice.
- Ouvrez les « ressources associées » listées sur la page du challenge. Certaines sont en français, d'autres en anglais, mais les noms des techniques sont universels.
- Faites une pause d'une journée. Beaucoup de flags tombent à la deuxième tentative, avec un regard neuf.
- Demandez un coup de pouce sur le forum de Root-Me, pas la réponse.
CTF all the day : les salles boot-to-root partagées de Root-Me
Une fois à l'aise avec les challenges individuels, le mode « CTF all the day » de Root-Me vous permet d'attaquer des machines complètes. L'objectif, selon Root-Me, est de compromettre entièrement l'hôte, d'en devenir « root ».
Le fonctionnement diffère de Hack The Box ou TryHackMe. Il existe 35 salles publiques. Les joueurs d'une salle votent pour l'environnement virtuel à charger, la partie démarre quand tout le monde est prêt (un seul joueur suffit), et la cible apparaît à une adresse comme ctf01.root-me.org. La partie s'arrête quand quelqu'un soumet le flag de validation ou quand le « woot time » maximal est atteint.
Deux conséquences comptent pour les débutants. D'abord, d'autres joueurs peuvent attaquer la même machine que vous, donc des services peuvent planter ou changer sous vos yeux. Ensuite, quelqu'un d'autre peut finir avant vous et clore la partie. Attendez plutôt d'avoir quelques dizaines de challenges classiques à votre actif avant de vous y lancer.
Root-Me face à TryHackMe, Hack The Box et HackerDNA
Root-Me est une excellente plateforme, mais ce n'est pas le bon premier arrêt pour tout le monde. Voici comment elle se compare :
| Plateforme | Prix | Style d'apprentissage | Idéal pour |
|---|---|---|---|
| Root-Me | Gratuit (associatif) | Challenges courts, solutions de la communauté | Couvrir beaucoup de catégories |
| TryHackMe | Rooms gratuites, Premium payant | Rooms guidées avec questions | Apprendre pas à pas |
| Hack The Box | Offre gratuite, VIP payant | Machines complètes, peu de guidage | Viser une certification de pentest |
| HackerDNA | Offre gratuite, Pro payant | Labs dans le navigateur, cours guidés, un daily hack | Débutants qui veulent des explications sans installation |
Le point faible de Root-Me, c'est la pédagogie. Un challenge vous donne un objectif et quelques liens, pas un cours. Si vous aimez trouver seul, c'est un avantage. Si vous vous heurtez sans cesse à des murs, associez Root-Me à une ressource qui explique d'abord le concept, puis revenez résoudre la version Root-Me. Pour une comparaison plus large des plateformes gratuites et payantes, consultez notre sélection d'alternatives à Hack The Box.
Considérations légales et éthiques
Rappel essentiel : les cibles de Root-Me peuvent être attaquées légalement parce que l'association les a construites dans ce but. Utiliser les mêmes techniques sur un système qui ne vous appartient pas, ou sans autorisation écrite explicite, est illégal.
- Attaquez les challenges, pas la plateforme : le portail, le forum et les comptes des autres joueurs sont hors limites. Si vous trouvez une vraie faille dans Root-Me, signalez-la à l'équipe.
- Respectez les limites de débit : le pare-feu protège un service gratuit géré par des bénévoles. Le marteler pénalise tout le monde.
- Ne publiez pas les flags : la section des solutions existe pour que les write-ups restent derrière un challenge validé. Publier des flags ou des réponses complètes ailleurs gâche la plateforme pour tous.
- Gardez votre pratique dans le lab : « Je l'ai appris sur Root-Me » n'est pas une défense si vous testez ces techniques sur le réseau de votre école ou de votre employeur.
Questions fréquentes
Qu'est-ce que Root-Me ?
Root-Me (root-me.org) est une plateforme gratuite pour apprendre le hacking à travers des challenges pratiques. Elle est gérée par une association française à but non lucratif, est en ligne depuis 2010 et propose plus de 600 challenges dans 11 catégories, dont le web, le réseau, la cryptanalyse, le forensic et la rétro-ingénierie.
Root-Me est-il adapté aux débutants ?
Oui, si vous commencez au bon endroit. Les challenges à 5 et 10 points des catégories Web - Serveur, Réseau et Cryptanalyse sont faits pour les débutants. Root-Me guide moins que TryHackMe ou HackerDNA, attendez-vous donc à chercher les concepts par vous-même.
Root-Me est-il disponible en anglais ?
Oui. Le site est disponible en français, anglais, allemand, espagnol, russe et chinois. Certaines ressources associées et d'anciens fils du forum n'existent qu'en français, mais les challenges eux-mêmes se jouent aussi en anglais.
Root-Me est-il identique à la room RootMe de TryHackMe ?
Non. « RootMe » est aussi le nom d'une room pour débutants sur TryHackMe, qui est une autre plateforme. Root-Me avec un trait d'union, sur root-me.org, est la plateforme associative française présentée dans ce guide.
Pourquoi je n'arrive pas à me connecter aux challenges Root-Me ?
Les deux causes habituelles sont un bannissement temporaire de votre IP (plus de 25 connexions par seconde déclenchent un bannissement de 5 minutes) et une connexion depuis une IP différente de celle authentifiée sur le site. Les services SSH de Root-Me utilisent aussi des ports non standard : copiez le port indiqué sur la page du challenge.
Root-Me fait-il bien sur un CV ?
Cela peut aider, surtout en France, où la plateforme est bien connue. Un score seul prouve peu de chose, cependant. Des write-ups qui expliquent comment vous avez résolu des challenges, publiés après validation et sans flag, en disent bien plus sur vos compétences.
Dernière vérification : octobre 2026. Nombre de challenges, catégories, nombres de validations et règles du pare-feu vérifiés sur root-me.org.
Vos prochaines étapes
Root-Me est l'un des meilleurs endroits gratuits pour s'entraîner au hacking : des centaines de challenges, une association derrière, et une communauté qui partage ses solutions. Créez un compte, ouvrez la catégorie Web - Serveur et enchaînez les dix premiers challenges de ce guide à votre rythme. Lisez deux solutions après chaque flag, et gardez vos outils au ralenti.
Quand un challenge Root-Me vous bloque sur un concept, apprenez-le correctement puis revenez. Le cours Web Security Basics de HackerDNA couvre HTTP, les cookies et l'authentification du point de vue d'un attaquant, et des labs comme Secrets in Source et Hack the Cookie vous permettent de pratiquer dans le navigateur, avec des explications à chaque étape. Commencez avec l'offre gratuite de HackerDNA - sans carte bancaire.