Meilleure plateforme de labs cybersécurité en <span class="grad">2026</span>
Labs cybersécurité comparés : TryHackMe, HackTheBox, INE Security, OffSec, PortSwigger Academy — progression, free tier, prix, alignement cert.
MéthodologieScoring basé sur les tarifs publics et le contenu annoncé au 2026-07. Nous n'avons pas complété les 5 plateformes en parallèle : les scores 'progression' et 'coverage' compilent la documentation officielle, les retours communauté (Reddit r/cybersecurity, r/oscp, Discord serveurs cyber), et la structure publique des paths. Les prix OffSec sont indicatifs (offres promotionnelles fréquentes). Pour les vouchers d'examen INE Security, se référer au site officiel — ils ne sont PAS inclus dans l'abonnement INE. Aucun lien affilié actif en 2026-07.
🏆 Classement (score pondéré)
| # | Tool | Progression pédagogique w=20% | Free tier / contenu gratuit w=20% | Prix mensuel plan payant w=20% | Alignement cert reconnue w=20% | Coverage (offensif/défensif/web/net) w=20% |
Total /5 |
|---|---|---|---|---|---|---|---|
| 🥇 | Hack The Box Hack The Box Ltd. |
4 | 4 | 5 | 4 | 5 | 4.4 |
| 🥈 | TryHackMe TryHackMe Ltd. (UK) |
5 | 4 | 5 | 3 | 4 | 4.2 |
| 🥉 | PortSwigger Web Security Academy PortSwigger (Burp Suite) |
4 | 5 | 5 | 3 | 2 | 3.8 |
| #4 | INE Security INE (Internetwork Expert) |
4 | 2 | 3 | 5 | 4 | 3.6 |
| #5 | OffSec (Offensive Security) Offensive Security |
3 | 1 | 1 | 5 | 3 | 2.6 |
🎯 Verdict par profil
Vainqueur global
Hack The Box — meilleur score pondéré sur ces critères.
Mais regarde le verdict par profil ci-dessous, le "meilleur" dépend de TON contexte.
Débutant total, prépa Security+ / CySA+ / Pentest+ — Progression pédagogique la plus douce, path CompTIA Pentest+ co-brandé, free tier utilisable, 14 £/mo. Le meilleur premier abonnement.
→ TryHackMe
Intermédiaire visant OSCP ou CPTS, autodidacte — Meilleure banque machines offensives + Pro Labs Active Directory (Dante/Offshore) qui simulent l'environnement OSCP à ~14 $/mo. HTB CPTS émerge en alternative directe à OSCP.
→ Hack The Box
Prépa cert eLearnSecurity (eJPT en particulier) — Seule plateforme qui donne accès aux paths + labs officiels eJPT / eCPPT / eWPT dans un abonnement unique. eJPT reste la meilleure première cert offensive pratique.
→ INE Security
Budget entreprise, cert OSCP indispensable au CV — Seule voie légitime pour OSCP. Learn One (~2599 $/an) inclut 1 an de labs PWK + le voucher exam OSCP — l'étalon or historique reconnu partout.
→ OffSec (Offensive Security)
Focus sécurité web (SSRF, JWT, request smuggling, OAuth) — 100 % gratuit, ~250 labs de qualité éditoriale supérieure au reste du marché, cert BSCP à 99 $. À faire absolument en parallèle des autres.
→ PortSwigger Web Security Academy
📋 Critères de scoring (transparence)
Progression pédagogique20%
Est-ce qu'un débutant peut commencer sans se noyer, et est-ce que la plateforme te porte jusqu'au niveau avancé (rooms/paths structurés, hints, guides).
1 = tu es lâché sans guide · 5 = paths débutant → avancé structurés avec hints et writeups officiels
Free tier / contenu gratuit20%
Ce qui est jouable sans payer indéfiniment (pas un trial 7 jours).
1 = aperçu marketing seulement · 5 = plateforme entièrement gratuite ou très gros catalogue gratuit permanent
Prix mensuel plan payant20%
Coût mensuel du plan payant standard (abonnement, pas bootcamp à 5000 €).
1 = >200 €/mo · 3 = 30-60 €/mo · 5 = ≤ 15 €/mo ou 100 % gratuit
Alignement cert reconnue20%
Est-ce que la plateforme prépare directement à une cert reconnue par les RH / l'ANSSI / DoD 8570 (Security+, CySA+, PenTest+, OSCP, eJPT, CEH).
1 = aucun mapping cert · 5 = la plateforme délivre elle-même sa cert reconnue
Coverage (offensif/défensif/web/net)20%
Étendue des domaines couverts : pentest réseau, pentest web, SOC/blue team, forensics, malware analysis, cloud sec.
1 = un seul domaine · 5 = couvre red team + blue team + web + cloud
🔍 Détail outil par outil
Hack The Box
Hack The Box Ltd.Le terrain de jeu de la communauté offensive : machines rétirées à foison, Pro Labs, Academy modularisée.
Free (Starting Point + machines actives) · VIP 14 $/mo · VIP+ 20 $/mo · Academy modules à l'unité en cubes[pricing officiel]
Pros
- Starting Point + Machines actives disponibles gratuitement — VIP (14 $/mo) débloque toutes les machines retired + writeups officiels, la meilleure banque d'exercices offensifs du marché. [source]
- HTB Academy couvre offensif (CPTS), défensif (Certified Defensive Security Analyst CDSA), bug bounty web (CBBH) et cloud pentest — la coverage la plus large du panel, red team + blue team + web dans une seule plateforme. [source]
- Pro Labs (Dante, Offshore, Zephyr, RastaLabs) simulent des environnements Active Directory / entreprise multi-machines — pratique la plus proche d'OSCP / red team réel.
Cons
- Le saut de difficulté Starting Point → machines Medium/Hard est brutal — sans path Academy structuré, un débutant se noie vite (moins hand-holding que TryHackMe).
- Le modèle 'cubes' Academy (achat de crédits par module) devient vite plus cher qu'un mensuel VIP si on suit un path complet — modéliser le total avant.
- Certifications HTB (CPTS/CBBH/CDSA) sont récentes (2022+) — reconnaissance RH réelle mais encore inférieure à OSCP ou Security+ dans les grilles corporate.
Best for —Autodidactes intermédiaires visant OSCP ou CPTS, plateforme de choix pour les red teamers en formation continue.
→ Try Hack The Box
TryHackMe
TryHackMe Ltd. (UK)La rampe d'accès la plus douce : rooms guidées, gamification XP/streak, paths débutants.
Free (rooms limitées, VM 2h/jour) · Premium 14 £/mo ou 84 £/an · Business sur devis[pricing officiel]
Pros
- Paths structurés débutant → intermédiaire (Pre-Security, Cyber Security 101, SOC Level 1, Web Fundamentals) — chaque room a un briefing, des questions, des hints et un writeup officiel, ce qui limite la frustration du débutant. [source]
- Free tier utilisable en continu : des dizaines de rooms gratuites, VM lancée 2h/jour, suffisant pour progresser sur Pre-Security ou explorer avant de payer. [source]
- Path 'CompTIA Pentest+' officiellement co-branded avec CompTIA — mapping direct des objectifs PT0-002 sur les rooms. [source]
Cons
- Les rooms avancées (Red Teaming, Advanced Exploitation) restent plus légères que HackTheBox Pro Labs ou OffSec PWK — c'est un excellent starter, pas un remplaçant OSCP.
- L'abonnement 14 £/mo est mensuel — un an de préparation Security+ coûte ~168 £ contre ~84 £ en annuel (choisir le plan annuel dès qu'on est engagé).
Best for —Débutants qui veulent une première année de cyber structurée, prépa Security+/CySA+/Pentest+ avec paths co-brandés CompTIA.
→ Try TryHackMe
PortSwigger Web Security Academy
PortSwigger (Burp Suite)100 % gratuit et référence mondiale sur la sécurité web applicative — labs interactifs, mystery challenges, mapping OWASP.
100 % gratuit — pas de tier payant, pas de compte requis pour le contenu[pricing officiel]
Pros
- Plateforme entièrement gratuite avec ~250 labs interactifs couvrant SQLi, XSS, SSRF, XXE, deserialization, prototype pollution, HTTP request smuggling, OAuth flaws, JWT — le catalogue le plus complet du web AppSec. [source]
- Contenu écrit par les créateurs de Burp Suite et James Kettle (celui qui a documenté HTTP Request Smuggling / cache poisoning modernes) — qualité éditoriale et technique au sommet de l'industrie. [source]
- Certification maison Burp Suite Certified Practitioner (BSCP) — examen 99 $, pratique (crack 2 labs custom en 4h). Reconnue dans la communauté AppSec.
Cons
- Web AppSec uniquement — pas de pentest réseau, pas d'Active Directory, pas de reverse-engineering, pas de blue team. Coverage étroite mais profonde.
- Reconnaissance BSCP côté RH généraliste inférieure à OSCP / Security+ — la cert est estimée dans les cercles AppSec spécialisés, moins dans les grilles corporate génériques.
Best for —Toute personne qui veut apprendre le pentest web sérieusement, gratuitement — complément quasi-obligatoire à TryHackMe/HTB pour la partie AppSec.
INE Security
INE (Internetwork Expert)Bundle formation vidéo + labs + cert (eJPT, eCPPT, eWPT, eMAPT) — le rapport formation/cert/prix le plus complet.
Fundamentals 79 $/mo · Premium 149 $/mo · abonnement débloque toutes les vidéos + labs INE (pas les vouchers exam eLearnSecurity)[pricing officiel]
Pros
- INE Security a absorbé eLearnSecurity — l'abonnement Premium (149 $/mo) débloque les paths eJPT (junior pentest), eCPPT, eWPT, eMAPT (mobile) + les labs correspondants. eJPT (~250 $ le voucher) est reconnue comme la meilleure première cert offensive pratique en 2026. [source]
- Format vidéo + labs Cisco-quality — INE a 20 ans de production Cisco/Juniper avant la cyber, la qualité pédagogique est un cran au-dessus des concurrents.
- Plans annuels descendent le mensuel à ~50-99 $/mo — quand on s'engage 12 mois pour préparer eCPPT ou eWPTX, c'est compétitif.
Cons
- Free tier symbolique (extraits marketing) — pas de path gratuit utilisable. Il faut sortir la CB dès le premier lab.
- Les vouchers d'examen eLearnSecurity NE sont PAS inclus dans l'abonnement — eJPT ~250 $, eCPPT ~400 $ à payer en plus (source pricing eLearnSecurity officiel). [source]
- Le plan Fundamentals à 79 $/mo est limité (pas d'accès aux paths avancés) — le vrai plan utile pour préparer une cert est Premium à 149 $/mo.
Best for —Ceux qui préparent une cert eLearnSecurity (eJPT en particulier) et veulent formation vidéo + labs dans un seul abonnement.
→ Try INE Security
OffSec (Offensive Security)
Offensive SecurityL'école OSCP — Learn One / Learn Unlimited donnent l'accès au labs PWK, l'étalon or historique du pentest.
Learn Fundamentals ~999 $/an · Learn One (1 cert + 1 an de labs) ~2599 $ · Learn Unlimited (illimité 1 an) ~5799 $ (tarifs officiels 2026, indicatifs)[pricing officiel]
Pros
- OSCP reste la certification pentest la plus reconnue par les RH cyber en 2026 (DoD 8570 IAT Level II, exigée dans 60 %+ des offres de pentester senior d'après les scrapings LinkedIn communauté). [source]
- L'examen OSCP (24h de pentest + rapport) est un exercice pratique unique dans l'industrie — passer OSCP démontre une compétence, pas juste une révision par cœur.
- PEN-200 (PWK) est régulièrement mis à jour (2020, 2022, 2023 refresh Active Directory) — le contenu reste à jour avec les techniques modernes AD/Kerberos.
Cons
- Pas de free tier — le seul contenu accessible sans paiement est le blog + Proving Grounds Play (limité à quelques machines / mois). [source]
- Prix d'entrée le plus élevé du panel : Learn One à ~2599 $/an c'est ~215 $/mo équivalent, Learn Unlimited à ~5799 $/an = ~483 $/mo. Réservé à un employeur qui paie ou à un candidat très déterminé.
- Support et hand-holding faibles — la culture OffSec ('Try Harder') laisse beaucoup l'apprenant se débrouiller. Difficulté élevée = frustration si on n'a pas déjà HTB / TryHackMe derrière.
Best for —Pentester junior/mid visant OSCP pour un cran de reconnaissance RH, ou candidat en poste dont l'employeur finance la formation.
→ Try OffSec
Sources de référence
- TryHackMe pricing (officiel)
- Hack The Box pricing (officiel)
- HTB Academy paths (officiel)
- INE pricing (officiel)
- INE Security certifications (officiel)
- OffSec pricing (officiel)
- OffSec PEN-200 / OSCP course page (officiel)
- PortSwigger Web Security Academy (officiel)
- PortSwigger — Liste complète des labs (officiel)