Aller au contenu principal

HTB Academy vs TryHackMe : quelle plateforme choisir en 2026

Deux plateformes reviennent tout le temps quand on cherche à apprendre le pentest : HackTheBox (souvent abrégé HTB) et TryHackMe (abrégé THM). Elles se ressemblent de loin — même promesse d'entraînement légal, même style terminal + navigateur, même VPN à charger — mais elles ne servent pas la même population, elles ne préparent pas aux mêmes certifications, et elles ne coûtent pas la même chose.

Cette leçon les compare froidement, explique le VPN OpenVPN qui fait fonctionner les deux, et justifie pourquoi ce cours prend HTB Academy comme socle avec TryHackMe en filet de secours.

Pourquoi il faut passer par une plateforme

Attaquer un système qui ne vous appartient pas et pour lequel vous n'avez pas d'autorisation écrite est un délit dans la totalité des pays occidentaux. En droit français c'est l'article 323-1 du Code pénal, jusqu'à trois ans de prison et 100 000 € d'amende. Au Canada, c'est l'article 342.1 du Code criminel. Aux États-Unis, c'est le Computer Fraud and Abuse Act. Il n'y a pas de zone grise pour le « mais j'apprenais ».

Les plateformes de labs cybersécurité résolvent exactement ce problème : elles hébergent des machines volontairement vulnérables, vous autorisent explicitement à les attaquer, et le tout se passe dans un réseau isolé auquel vous accédez par un VPN OpenVPN.

Il en existe plusieurs. Les deux qu'il faut connaître sans exception sont HackTheBox et TryHackMe.

HackTheBox — deux produits qu'il faut distinguer

HackTheBox est une entreprise chypriote fondée en 2017. Elle vend en réalité deux produits séparés que les débutants confondent souvent :

HTB Labs — les machines à pirater

Ce que c'est : un catalogue de plusieurs centaines de machines virtuelles vulnérables (les fameuses box), classées par difficulté (Easy, Medium, Hard, Insane). Vous vous connectez au VPN HTB, vous scannez une IP, vous compromettez la machine, vous récupérez deux drapeaux (user flag et root flag) et vous soumettez leur hash sur le site.

Ce que c'est pour : la pratique pure, pour un utilisateur déjà avancé qui sait quoi chercher. Il n'y a pas de cours, pas d'indications, pas de vidéos. Chaque box est un mini-CTF autonome.

Prix 2026 : environ 14 €/mois pour l'abonnement VIP (accès aux retired boxes et à leur walkthrough officiel), 20 €/mois pour VIP+.

HTB Academy — les cours structurés

Ce que c'est : une plateforme de formation avec des cours théoriques, des vidéos, des exercices notés, et surtout des parcours métier (job-role paths) qui empilent des modules pour préparer à un métier précis.

Ce que c'est pour : apprendre, pas seulement s'exercer. Chaque module contient un cours écrit, des exemples commentés, une petite instance vulnérable dédiée avec un exercice qui compte pour la note du module, et un examen de fin de module.

Le parcours Penetration Tester Path (souvent abrégé CPTS path parce qu'il prépare à cette certification) empile 28 modules couvrant tout le métier, du Linux de base jusqu'aux mouvements latéraux Active Directory.

Prix 2026 : environ 8 € par module en achat à l'unité (paiement en cubes, la monnaie interne HTB), ou 490 € pour le Silver Annual qui donne accès à environ 40 modules par an, ou 890 € pour le Gold Annual qui donne accès à tous les modules.

Faut-il HTB Labs ET HTB Academy ?

Non. Pour ce cours (ou pour préparer la CPTS), seul HTB Academy est strictement utile. HTB Labs est un complément d'entraînement : c'est là que vous irez chercher des boxes supplémentaires pour consolider avant l'examen, mais ce n'est pas prioritaire au début.

Notre recommandation à l'ouverture : Silver Annual d'HTB Academy (490 €/an, environ 40 € par mois amortis sur l'année) et rien sur HTB Labs jusqu'à la semaine 12 ou 13.

TryHackMe — l'entrée par la porte guidée

TryHackMe est une entreprise britannique fondée en 2018. Elle vend un seul produit : des rooms.

Ce que c'est : chaque room est une leçon guidée qui empile un texte pédagogique, des questions à répondre au fur et à mesure (les fameuses tasks), et souvent une machine cible à attaquer via le VPN TryHackMe. Le tout est très visuel, très progressif, très adapté à un débutant strict.

Ce que c'est pour : la découverte et le rattrapage. Quelqu'un qui n'a jamais touché à Linux, qui n'a jamais scanné avec Nmap, qui ne sait pas ce qu'est SSH, va trouver dans TryHackMe des rooms de 20 minutes qui expliquent exactement ces trois choses sans le noyer.

Prix 2026 : environ 12 €/mois pour l'abonnement Premium, avec un généreux volet gratuit (des dizaines de rooms accessibles sans abonnement, y compris le parcours Complete Beginner).

VPN et fichier .ovpn — la même mécanique des deux côtés

Les deux plateformes utilisent exactement le même mécanisme d'accès : un VPN OpenVPN.

Un VPN (Virtual Private Network, réseau privé virtuel) crée un tunnel chiffré entre votre machine et le réseau de la plateforme. Une fois le tunnel monté, votre Kali Linux se retrouve « à l'intérieur » du réseau de labo et peut atteindre les machines cibles par leur IP privée (typiquement 10.10.10.x chez HTB, 10.10.x.x chez TryHackMe).

En pratique :

  1. Vous téléchargez un fichier .ovpn depuis votre compte sur la plateforme (bouton Access ou Connection Pack).
  2. Vous lancez sudo openvpn nom-du-fichier.ovpn dans un terminal Kali.
  3. Vous voyez apparaître dans les logs Initialization Sequence Completed : le tunnel est monté.
  4. Un ifconfig montre une interface tun0 avec une IP dans le réseau de la plateforme.
  5. Vous êtes maintenant capable de ping la machine cible depuis Kali.
Ce n'est pas le même VPN que NordVPN, ExpressVPN ou ProtonVPN

Attention à ne pas confondre. Les VPN commerciaux grand public (NordVPN, ExpressVPN, ProtonVPN, Surfshark) servent à masquer votre IP en faisant transiter votre trafic Internet par un serveur tiers. Ils sont conçus pour la vie privée, pas pour rejoindre un réseau de labo.

Le .ovpn de HTB ou TryHackMe fait l'exact opposé : il vous inclut dans un réseau spécifique pour y attaquer des machines. Il ne masque pas votre IP publique aux yeux d'un site tiers.

Techniquement, les deux reposent sur OpenVPN ou WireGuard, mais l'usage est complètement différent.

Est-ce que je peux utiliser HTB avec un VPN commercial en parallèle ?

Non, en général. Faire tourner deux VPN OpenVPN sur la même machine génère des conflits de routage : les paquets ne savent plus par quelle interface sortir. Le résultat concret est que soit vous perdez l'accès HTB, soit vous perdez l'accès Internet.

Coupez votre VPN commercial le temps de vos sessions de lab. Sur un réseau universitaire ou public, préférez de toute façon monter le VPN HTB directement sans autre couche par-dessus.

Tableau comparatif

CritèreHTB AcademyTryHackMe
NatureCours structurés + exercices notésRooms guidées progressives
Public cibleIntermédiaire à avancé, préparation certifDébutant strict à intermédiaire
Style pédagogiqueTexte dense, orienté méthodologieTrès visuel, quiz au fil de la lecture
GuidageModéré : on vous montre puis on vous laisseFort : questions à répondre à chaque étape
Certification préparéeCPTS (directement), OSCP (bonne base)Prépare à eJPT et PNPT, indirectement à OSCP
Volet gratuitUn module Getting Started gratuit, le reste payantGénéreux : dizaines de rooms gratuites
Prix mensuel indicatif~40 € (Silver Annual amorti) ou 8 €/module~12 € (Premium) ou 0 € (Free)
Volume 2026~200 modules, 6 parcours métier~800 rooms actives, ~15 parcours learning paths
Type de laboInstance dédiée par module (mise en pause auto)Machine partagée démarrée à la demande
Méthode d'accèsVPN OpenVPN + terminal web pwnbox (optionnel)VPN OpenVPN + machine attaquante préinstallée sur navigateur
Note et progressionScore par module, badge par parcours complétéPoints cumulés, streak quotidienne, classement mondial
Rapport final ?Oui, exigé au module Documentation & ReportingNon exigé dans les rooms standard
CommunautéDiscord officiel, forum modéréDiscord actif, très bienveillant pour les débutants

Notre recommandation pour ce cours

HackTheBox Academy comme socle obligatoire de chaque semaine. Chaque module de ce cours correspond à un ou plusieurs modules du parcours Penetration Tester HTB Academy (le mapping complet est détaillé dans la leçon 0.3). Vous consacrez votre entraînement à la maison à ces modules HTB.

TryHackMe comme filet de secours. Si vous décrochez sur un sujet — vous n'avez rien compris à SMB, vous êtes perdu en Active Directory — vous allez chercher une room TryHackMe sur exactement ce sujet, vous la faites en 30 à 60 minutes, puis vous revenez au module HTB Academy correspondant.

Notre lab Docker local comme exercice de classe hebdomadaire. Reproductible sur Docker Desktop, disponible sans abonnement à aucune plateforme, il sert de terrain d'exercice pour les séances en présentiel ou en direct.

HTB Labs (les boxes) devient pertinent à partir de la semaine 12, quand vous avez assez de méthode pour affronter une machine sans guidage. Avant ça, vous perdriez plus de temps à tâtonner qu'à apprendre.

Ordre concret de dépenses pour un étudiant strict au budget
  1. Semaines 1 à 5 : rien à payer sur les plateformes. Le module Getting Started de HTB Academy est gratuit et suffit à accompagner nos cinq premières semaines. Le lab Docker local fait le reste.
  2. Semaine 6 : ouvrir un abonnement TryHackMe Premium (~12 €) pour un mois si vous voulez du guidage supplémentaire.
  3. Semaine 7 : ouvrir un abonnement HTB Academy Silver Annual (~490 €), c'est le vrai investissement de l'année.
  4. Semaine 12 : ajouter éventuellement HTB Labs VIP (~14 €) pour trois mois si vous voulez travailler des boxes avant la mission finale.

Coût total minimal sur les 15 semaines : environ 540 €, dont 490 € pour HTB Academy Silver Annual qui reste utilisable ensuite pendant un an entier pour préparer la CPTS.

Autres plateformes à connaître

Pour compléter votre culture générale, retenez que le paysage 2026 compte aussi :

  • PortSwigger Web Security Academy — gratuit, spécialisé sur la sécurité web (SQL injection, XSS, IDOR, request smuggling). Le meilleur contenu web du marché, y compris comparé à HTB Academy. À utiliser en complément du module 07 (OWASP Top 10).
  • PwnedLabs — spécialisé sur la sécurité cloud (AWS, Azure, GCP), lancé en 2023. Devient la référence pour la préparation des certifications cloud offensive.
  • Ludus — projet libre de Bad Sector Labs, pour monter chez soi un lab Active Directory reproductible. Alternative sérieuse à GOAD (Game of Active Directory).
  • VulnHub — catalogue de machines vulnérables téléchargeables au format .ova, à faire tourner localement sur VirtualBox ou VMware. Gratuit, mais tout est manuel.
  • Offensive Security Proving Grounds — les machines style OSCP louées à Offensive Security. Payant, très cher, mais incontournable si vous préparez sérieusement l'OSCP.

Ces plateformes ne remplacent ni HTB Academy ni TryHackMe pour un cursus complet. Elles servent des besoins précis à des moments précis, souvent au-delà des quinze semaines de ce cours.

Ce qu'il faut retenir

  • HTB Academy et HTB Labs sont deux produits différents de la même entreprise. Ce cours utilise seulement HTB Academy.
  • TryHackMe est plus guidé, moins pro, parfait pour la découverte et le rattrapage.
  • Les deux plateformes utilisent un VPN OpenVPN avec fichier .ovpn — ce n'est pas un VPN commercial comme NordVPN.
  • Notre cours prend HTB Academy comme socle, TryHackMe en filet de secours, avec un lab Docker local pour les séances de classe.
  • Budget minimal réaliste sur 15 semaines : 540 €, dont 490 € pour HTB Academy Silver Annual.

Prochaine étape

Passez à la leçon 0.2 — Certifications pour comprendre ce que vous préparez concrètement en suivant ce cours : CPTS, OSCP, PNPT et eJPT, avec les vrais chiffres 2026.