Le Guide Complet pour Débuter en Cybersécurité
août 2026 · 7 min de lecture
🛡️ Le Guide Complet pour Débuter en Cybersécurité
Le métier le mieux payé de la tech — et tout ce qu'il te faut pour t'y mettre est gratuit
Repo GitHub à la fin
Merci d'avoir commenté CYBER 🙏
Ce guide, c'est la feuille de route que j'aurais aimé avoir au début : où t'entraîner légalement, quelles certifications visent les recruteurs, et le chemin concret pour transformer ça en métier. Tout ce qui est ici est gratuit ou quasi. Suis l'ordre.
⚖️ La règle d'or, à lire avant tout le reste : le hacking, ce n'est légal QUE sur des systèmes qui t'appartiennent ou sur des plateformes faites exprès pour ça (celles de ce guide). Attaquer un site, une box ou un serveur qui n'est pas à toi, même "pour tester", c'est un délit puni jusqu'à 3 à 5 ans de prison en France (articles 323-1 et suivants du code pénal). La différence entre un pentester payé 60 000 € et un mec avec un casier, c'est l'autorisation. Retiens ça, c'est tout le métier.
💰 1. Pourquoi ce domaine, concrètement ?
- La cybersécurité est l'un des rares secteurs en pénurie mondiale de talents : il y a plus de postes que de candidats.
- Fourchettes de salaires en France (2026, à titre indicatif) :
- Pentester junior : 38 000 – 48 000 € / an
- Pentester confirmé : 55 000 – 75 000 € / an
- Consultant senior / red team : 80 000 € et plus
- Et le plus fou : tu peux tout apprendre en ligne, gratuitement. Les écoles privées qui facturent 10 000 € l'année s'appuient en grande partie sur les mêmes ressources que celles listées ici.
🧭 2. C'est quoi la cybersécurité offensive (le "hacking éthique") ?
Le principe : apprendre à casser un système pour mieux le protéger. Tu penses comme un attaquant — tu cherches les failles, tu les exploites dans un cadre autorisé — puis tu écris comment les réparer. C'est un jeu du chat et de la souris permanent, et c'est ce que les entreprises payent cher.
Deux grands camps :
- 🔴 Red team (offensif) : tu attaques (pentest, recherche de failles). C'est ce qui fait rêver.
- 🔵 Blue team (défensif) : tu défends, tu surveilles, tu réponds aux incidents. Souvent plus de postes, tout aussi bien payé.
Mon conseil : commence par comprendre l'offensif (c'est plus motivant pour apprendre), même si tu finis en défensif.
🎓 3. Où t'entraîner LÉGALEMENT (les plateformes)
Ce sont des systèmes conçus exprès pour que tu les attaques. 100% légal, 100% pédagogique. C'est là que la majorité des experts ont appris.
🥇 PortSwigger Web Security Academy — gratuit, commence ici
La référence absolue pour la sécurité web, faite par les créateurs de Burp Suite. Des centaines de labos gratuits, du débutant à l'expert. 🔗 portswigger.net/web-security
🥈 TryHackMe — le plus accessible pour débuter
Des parcours guidés, façon jeu. Tu apprends étape par étape sans te sentir perdu. Idéal si tu pars vraiment de zéro. 🔗 tryhackme.com
🥉 Hack The Box — quand tu montes en niveau
Des machines à pirater, plus proches de la réalité. Plus corsé, mais c'est ça qui impressionne sur un CV. 🔗 hackthebox.com
🎮 OverTheWire — les bases en s'amusant
Des jeux en ligne de commande ("wargames") pour apprendre les fondamentaux Linux et la logique du hacking. Gratuit. 🔗 overthewire.org/wargames
🧪 4. Monter ton labo perso (pour tester sur TES systèmes)
Envie de pratiquer en dehors des plateformes ? Tu montes ton propre laboratoire, chez toi, isolé du reste. C'est LÀ que "tester sur tes propres systèmes" prend tout son sens — et c'est ce que font tous les pros.
La recette du labo maison :
VirtualBox ou VMware (gratuits) → pour créer des machines virtuelles isolées de ton vrai PC. 🔗 virtualbox.org
Kali Linux → la distribution Linux du pentester, avec tous les outils préinstallés. Tu la fais tourner dans une machine virtuelle. 🔗 kali.org
Des cibles volontairement vulnérables, faites pour être attaquées légalement dans ton labo :
- Metasploitable : une machine truffée de failles, faite pour s'entraîner.
- OWASP Juice Shop : une fausse boutique en ligne bourrée de vulnérabilités web à trouver.
- DVWA (Damn Vulnerable Web Application) : le classique pour débuter sur le web.
Les outils standards que tu utiliseras dans ce labo (ceux du métier, légaux et open source) :
- Nmap → cartographier un réseau, repérer les portes ouvertes.
- Burp Suite (version Community gratuite) → analyser et tester la sécurité d'un site web.
- Wireshark → observer le trafic réseau en détail.
- Metasploit → le framework de référence pour comprendre l'exploitation de failles.
✅ Avec ce labo, tu peux tout tester, tout casser, tout recommencer — en toute légalité, parce que tout t'appartient et que rien n'est connecté au monde extérieur.
🏆 5. Les certifications qui font la différence sur un CV
Classées du débutant à celle qui fait vraiment embaucher :
| Niveau | Certification | Pourquoi |
|---|---|---|
| 🟢 Débutant | Google Cybersecurity Certificate | Gratuit à suivre, bon pour les bases et le vocabulaire |
| 🟢 Débutant | TryHackMe / HTB paths | Pas des certifs officielles mais du concret qui prouve ta pratique |
| 🟡 Intermédiaire | CompTIA Security+ | Le standard reconnu mondialement pour entrer dans le domaine |
| 🟡 Intermédiaire | eJPT (INE) | Orientée pratique, excellente première certif offensive |
| 🔴 Avancé | OSCP (OffSec) | 🔥 LA certif reine. Difficile, mais elle ouvre les portes des vrais postes de pentester |
💡 Vise Security+ pour entrer, puis OSCP comme objectif à moyen terme. Avec l'OSCP sur ton CV, tu ne cherches plus de travail : on te cherche.
🗺️ 6. Ta feuille de route sur 6 mois
Un chemin réaliste si tu pars de zéro :
- Mois 1 → OverTheWire + bases de Linux et du réseau. Tu apprends à te repérer.
- Mois 2 → TryHackMe, parcours débutant. Tu prends confiance.
- Mois 3 → PortSwigger Web Security Academy. Tu maîtrises les failles web (le gros du marché).
- Mois 4 → Tu montes ton labo perso (Kali + Juice Shop + DVWA) et tu t'entraînes en autonomie.
- Mois 5 → Hack The Box + tu prépares ta Security+.
- Mois 6 → Tu commences les machines type OSCP et tu construis un petit portfolio (writeups de tes CTF sur un blog ou GitHub).
Un portfolio de writeups + une certif = un profil que les recruteurs ne peuvent pas ignorer.
🚩 7. Les CTF : ta salle de sport
Les CTF (Capture The Flag) sont des compétitions de hacking légales, où tu résous des défis de sécurité sur des systèmes prévus pour. C'est fun, c'est communautaire, et c'est un des meilleurs moyens de progresser vite.
- picoCTF → parfait pour débuter, fait pour les étudiants. 🔗 picoctf.org
- CTFtime → l'agenda de toutes les compétitions dans le monde. 🔗 ctftime.org
Participer à des CTF et publier tes solutions, ça montre aux recruteurs que tu pratiques pour de vrai. C'est du concret, pas juste une ligne sur un CV.
⚠️ 8. Les 3 règles à ne JAMAIS oublier
1. Pas d'autorisation = pas d'action. Tu ne touches qu'à ce qui t'appartient ou aux plateformes de ce guide. Toujours.
2. Un scan n'est pas anodin. Même "juste scanner" un système qui n'est pas à toi peut être illégal. Reste dans ton labo et sur les plateformes légales.
3. L'éthique, c'est le métier. Ce qui sépare le professionnel du délinquant, ce ne sont pas les compétences — ce sont les limites qu'on se fixe. Les recruteurs le savent, et ils testent ça en entretien.
🔗 Récap des liens
S'entraîner (légal) : portswigger.net/web-security · tryhackme.com · hackthebox.com · overthewire.org Ton labo : kali.org · virtualbox.org · owasp.org (Juice Shop) CTF : picoctf.org · ctftime.org
Le repo GitHub: Cybersecurity Skills Router
Guide offert par @nath.build. Une question pour te lancer ? Réponds à mon message, je t'oriente. 💬