Parcours 15 semaines : calendrier et mapping HTB Academy
Le cours tests-intrusion est calibré pour 15 semaines à 4 heures d'étude par semaine, soit environ 60 heures de temps étudiant. Cette organisation correspond à un cours universitaire canadien ou français de premier cycle sur un semestre complet, ou à une formation professionnelle continue étalée sur trois à quatre mois.
Chaque semaine combine :
- Une leçon de concepts — vocabulaire, méthodologie, définitions (~ 45 min de lecture).
- Une démonstration guidée — un exploit ou une chaîne d'attaque vue de bout en bout (~ 45 min de lecture + suivi).
- Un atelier hands-on — vous refaites l'exercice sur notre lab Docker local (~ 2 h de manipulation).
- Un quiz de module — 5 questions pour vérifier l'assimilation (~ 15 min).
- Un ou plusieurs modules HTB Academy à traiter en autonomie chez vous (~ 4 à 8 h par module).
Le total dépasse largement les 4 heures hebdo si vous faites aussi les modules HTB Academy — comptez plutôt 8 à 10 heures par semaine si vous voulez préparer sérieusement la CPTS.
La carte thématique du parcours
Six grands blocs enchaînés, chacun s'appuyant sur les acquis du précédent. Il n'y a pas de raccourci raisonnable qui saute un bloc : les mouvements latéraux d'Active Directory (S11) supposent que vous avez déjà maîtrisé Metasploit (S9) et l'élévation de privilèges (S10).
Le mapping semaine par semaine
| Sem. | Thème | Module ce cours | Modules HTB Academy | Heures totales |
|---|---|---|---|---|
| S0 | Orientation | M00 — Orientation, labs et certifications | (lecture libre) | 2 h |
| S1 | Environnement Kali | M01 — Introduction & Kali | Getting Started, Learning Process, Linux Fundamentals | 8 h |
| S2 | Méthodologie & ROE | M02 — Planification & règles d'engagement | Penetration Testing Process | 6 h |
| S3 | OSINT | M03 — Renseignement en source ouverte | Information Gathering – Web Edition, DNS Enumeration Using Python | 8 h |
| S4 | Scan actif | M04 — Reconnaissance active | Network Enumeration with Nmap, Footprinting | 8 h |
| S5 | Vulnérabilités | M05 — Recherche et priorisation des vulns | Vulnerability Assessment | 6 h |
| S6 | Ingénierie sociale | M06 — Ingénierie sociale & facteur humain | Login Brute Forcing + concepts (pas de module HTB dédié) | 6 h |
| S7 | Web OWASP (première moitié) | M07 — OWASP Top 10 (partie 1) | Using Web Proxies, SQL Injection Fundamentals, SQLMap Essentials, Cross-Site Scripting (XSS) | 10 h |
| S8 | Web OWASP (fin) + bilan | M07 (partie 2) + bilan mi-parcours | File Inclusion, File Upload Attacks, Command Injections, Web Attacks, Attacking Web Applications with Ffuf, Hacking WordPress | 10 h |
| S9 | Automatisation & Metasploit | M08 — Metasploit et automatisation | Using the Metasploit Framework, Shells & Payloads, Introduction to Bash Scripting | 10 h |
| S10 | Élévation de privilèges | M09 — PrivEsc Linux et Windows | Password Attacks, Cracking Passwords with Hashcat, Linux Privilege Escalation, Windows Privilege Escalation | 10 h |
| S11 | Mouvements latéraux | M10 — Latéral, pivoting, Active Directory | Pivoting, Tunneling & Port Forwarding, File Transfers, Active Directory Enumeration & Attacks, Active Directory LDAP, Kerberos Attacks | 12 h |
| S12 | Cloud, mobile, IoT | M11 — Cloud, mobile & IoT + bonus WPA2 | Attacking Common Services, Attacking Common Applications (+ ressources cloud externes) | 10 h |
| S13 | Rapport et livrable | M12 — Rapport & recommandations | Documentation & Reporting | 6 h |
| S14 | Analyse de code offensive | M13 — Analyse de code (SAST / DAST) | Introduction to Bash Scripting, DNS Enumeration Using Python (lecture de code) | 6 h |
| S15 | Mission finale | Projet CTF interne / passage examen blanc | Attacking Enterprise Networks (synthèse type CPTS) | 12 h |
Total tempo étudiant : environ 130 heures, dont 60 heures côté ce cours (leçons + ateliers + quiz) et 70 heures côté HTB Academy. Si vous ajoutez les rooms TryHackMe de rattrapage occasionnelles et 5 à 10 machines HTB Labs, comptez 160 à 180 heures totales sur 15 semaines.
La cadence hebdomadaire recommandée
Sur une semaine standard (S3 à S13, hors semaines de bilan) :
| Jour | Durée | Activité |
|---|---|---|
| Lundi | 45 min | Leçon de concepts du module de la semaine |
| Mardi | 60 min | Démonstration guidée + lecture des commandes |
| Mercredi | 2 h | Atelier hands-on sur le lab Docker local |
| Jeudi | 2 h | Module HTB Academy correspondant (exercices notés) |
| Vendredi | 30 min | Quiz de module + prise de notes récap |
| Samedi | 2 h | Suite HTB Academy ou room TryHackMe de rattrapage |
| Dimanche | — | Pause |
Ce rythme respecte la règle des 20 heures étudiées sur 5 jours espacés qui produit la meilleure rétention en cybersécurité, d'après les enquêtes SANS 2023 et 2025.
La progression thématique en un coup d'œil
Fondations (S1–S2) : vous vous équipez et vous cadrez. Kali Linux, isolation VM, vocabulaire (vulnerability, exploit, impact), méthodologie de test d'intrusion et règles d'engagement (ROE) formalisées avec le client.
Reconnaissance (S3–S5) : vous apprenez à cartographier une cible sans faire de bruit (OSINT), puis à scanner activement (Nmap, Footprinting), puis à trier les vulnérabilités par ordre de risque (CVE, CVSS, EPSS).
Vecteurs d'attaque (S6–S8) : vous ajoutez le facteur humain (ingénierie sociale, phishing) et vous plongez dans la sécurité web via l'OWASP Top 10 (SQL injection, XSS, file inclusion, file upload, command injection).
Exploitation (S9–S11) : vous automatisez (Metasploit, bash), vous montez en privilèges (Linux et Windows), vous vous déplacez latéralement dans un environnement Active Directory (Kerberoasting, pivoting).
Post-exploitation (S12–S13) : vous étendez à des environnements modernes (cloud AWS/Azure/GCP, mobile Flutter/Android, IoT WiFi avec le bonus WPA2), puis vous rédigez le rapport client final qui est le vrai livrable de tout pentest.
Restitution (S14–S15) : vous auditez du code (SAST avec Semgrep, DAST avec Burp), puis vous appliquez l'ensemble sur une mission finale de type CTF qui reproduit le format de l'examen CPTS.
Ce qu'il faut retenir
- 15 semaines à 4 h + 4 h à 6 h de travail personnel = 8 à 10 heures hebdomadaires au total.
- 60 heures dans ce cours, 70 heures dans HTB Academy, 20 à 40 heures en labs complémentaires (HTB Labs, TryHackMe).
- Chaque module de ce cours mappe un ou plusieurs modules HTB Academy du parcours Penetration Tester.
- La cadence recommandée est 5 sessions par semaine de 30 à 120 minutes, pour respecter la règle SANS de la répétition espacée.
- À la fin des 15 semaines, vous avez couvert 100 % du programme CPTS — reste 6 mois d'entraînement supplémentaire pour un premier passage à taux de réussite élevé.
Prochaine étape
Vous avez fini le module 0. Vous pouvez maintenant passer au
Module 1 — Introduction & Kali, qui
démarre le contenu technique du cours avec l'installation de
votre laboratoire isolé et votre premier shell SYSTEM.