Web-Technik

FTP / SFTP

FTP und SFTP sind Protokolle, mit denen du Dateien zwischen deinem Computer und einem [Server](server.md) hin- und herschiebst. FTP ist die alte, unverschlüsselte Variante. SFTP ist der moderne, sichere Standard, den du heute ausschließlich nutzen solltest.

Lesezeit 4 Min Kategorie Web-Technik

Was ist FTP?

FTP steht für "File Transfer Protocol" und ist eines der ältesten Protokolle des Internets. Es wurde in den 1970er Jahren entwickelt — zu einer Zeit, als das Web noch nicht existierte und Verschlüsselung kein Thema war. Die Idee ist simpel: Du verbindest dich mit einem Server, lädst Dateien hoch oder runter, fertig.

Praktisch sieht das so aus: Du öffnest einen FTP-Client wie FileZilla, gibst Server-Adresse, Benutzername und Passwort ein, und siehst auf einer Seite deine lokalen Dateien, auf der anderen die Dateien des Servers. Drag & Drop, schon ist die Datei kopiert. Webdesigner haben damit jahrelang Websites auf Server geladen, lange bevor es Page Builder oder Deployment-Tools gab.

Das Problem mit klassischem FTP: Alles läuft unverschlüsselt durch die Leitung. Benutzername, Passwort und Dateiinhalte sind für jeden lesbar, der zwischen dir und dem Server sitzt. Im Café-WLAN ist das ein offenes Tor. Deshalb gilt: Klassisches FTP ist heute tabu. Wenn dir dein Hoster noch FTP-Zugang anbietet, ist das ein Warnsignal.

Eine zweite FTP-Eigenheit, an der viele scheitern: der Unterschied zwischen Aktiv- und Passiv-Modus. Klassisches FTP nutzt zwei Verbindungen — eine für Befehle (Port 21), eine für die Datenübertragung. Im Aktiv-Modus öffnet der Server die Datenverbindung zurück zum Client. Das funktioniert nicht, wenn der Client hinter einer Firewall oder einem NAT-Router sitzt — und das tun heute praktisch alle. Im Passiv-Modus fragt der Client nach einem Port, auf dem der Server wartet, und baut die Datenverbindung selbst auf. Passiv ist deshalb der Standard in jedem modernen FTP-Client. Wer trotzdem noch "Connection timeout" beim Datei-Upload sieht, hat meistens aus Versehen den Aktiv-Modus aktiv. SFTP kennt dieses Problem gar nicht, weil es alles über eine einzige Verbindung abwickelt.

Was ist SFTP?

SFTP steht für "SSH File Transfer Protocol" und hat trotz des ähnlichen Namens nichts mit FTP zu tun. Es ist eine Erweiterung des SSH-Protokolls, das ursprünglich für sichere Server-Zugriffe entwickelt wurde. SFTP nutzt dieselbe verschlüsselte Verbindung wie SSH und überträgt darüber Dateien.

Der Unterschied zu klassischem FTP:

AspektFTPSFTP
VerschlüsselungKeineKomplett verschlüsselt
Standard-Port2122 (gleich wie SSH)
AuthentifizierungNur Benutzername/PasswortPasswort oder SSH-Key
VerbindungsmodellZwei Verbindungen (Steuer + Daten)Eine einzige Verbindung
SicherheitNicht ausreichendStand der Technik
Firewall-tauglichSchwierigEinfach

SFTP ist heute der Standard. Jeder seriöse Hosting-Anbieter bietet ihn an, jeder gute FTP-Client kann ihn. Statt ftp://server.de tippst du sftp://server.de ein, wählst Port 22, gibst Benutzername und Passwort (oder besser: einen SSH-Key) an, fertig.

Es gibt auch noch FTPS — FTP über SSL/TLS. Klingt ähnlich, ist aber technisch komplett anders. FTPS ist der alte FTP-Standard mit nachträglich aufgebackener Verschlüsselung. SFTP ist von Grund auf sicher gebaut. In der Praxis gewinnt SFTP, weil es einfacher zu konfigurieren und firewall-freundlicher ist.

Wann brauchst du überhaupt FTP/SFTP?

Wenn du eine moderne Website mit WordPress und Page Builder betreibst, brauchst du SFTP im Alltag selten. Updates, Plugins, Theme-Änderungen — all das läuft über das WordPress-Backend. Aber es gibt Situationen, in denen SFTP unschlagbar ist:

  • Ein Plugin hat die Seite zerschossen. Du kommst nicht mehr ins Backend. Per SFTP kannst du den Plugin-Ordner umbenennen, das Plugin deaktivieren und wieder reinkommen.
  • Große Dateien hochladen. Wenn du eine 500-MB-Mediathek auf einmal migrieren willst, ist SFTP schneller als jedes Web-Upload-Formular.
  • Eine eigene Anwendung deployen. Bei selbstgebauten PHP-Projekten oder statischen HTML-Seiten lädst du Dateien direkt per SFTP hoch.
  • Backups händisch ziehen. Du willst eine Sicherung der kompletten Website auf deinen Rechner holen — SFTP ist der direkteste Weg.
  • Notfall-Editing. In der .htaccess oder wp-config.php etwas ändern, wenn das Backend tot ist.

So funktioniert eine SFTP-Verbindung in der Praxis

Mit FileZilla (oder einem ähnlichen Client) sieht der Ablauf so aus:

  1. Server-Adresse eingeben — meistens etwas wie sftp.deinhoster.de oder direkt eine IP-Adresse.
  2. Benutzername eintragen — oft die Domain oder ein vom Hoster vergebener Username.
  3. Passwort oder SSH-Key hinterlegen.
  4. Port 22 wählen (Standard für SFTP).
  5. Verbinden. Auf der linken Seite siehst du deinen Computer, rechts den Server.
  6. Dateien per Drag & Drop hin- und herziehen.

Beim ersten Verbindungsaufbau zeigt der Client den Fingerprint des Servers. Den solltest du einmalig prüfen — er garantiert, dass du wirklich mit dem richtigen Server sprichst und nicht mit einem Angreifer dazwischen.

Worauf du beim Umgang mit SFTP achten solltest

SSH-Keys statt Passwörter. Ein langer, zufällig generierter SSH-Key ist sicherer als jedes Passwort, das du dir merken kannst. Außerdem brauchst du das Passwort nicht jedes Mal eintippen.

Niemals klassisches FTP nutzen. Auch nicht "nur kurz für einen Test". Passwörter, die einmal im Klartext durchs Netz gehen, gelten als kompromittiert.

Schreibrechte minimieren. Wenn dein SFTP-User nur Leserechte braucht, gib ihm keine Schreibrechte. Wenn er nur in wp-content/uploads schreiben darf, sperr den Rest ab.

Verbindung nach Nutzung trennen. Offene SFTP-Sitzungen sind ein Sicherheitsrisiko. Wenn du fertig bist, Verbindung schließen.

Logs prüfen. Gute Hoster zeigen dir, wer wann per SFTP verbunden war. Wenn du dort fremde IPs siehst, sofort Passwörter ändern.

Ähnliche Begriffe

SEO

Schema Markup

Schema Markup ist ein kleiner Code-Schnipsel, der Google erklärt, worum es auf deiner Seite wirklich geht — nicht nur "T…

Weiterlesen →
Design

Footer

Der Footer ist der unterste Bereich deiner Website — der Abschluss jeder Seite. Er sieht aus wie ein Anhängsel, ist aber…

Weiterlesen →
Web-Technik

API

Eine API ist eine technische Schnittstelle, über die zwei Software-Systeme miteinander reden. Ein Online-Shop fragt per …

Weiterlesen →
Cookie Consent mit Real Cookie Banner