Was ist FTP?
FTP steht für "File Transfer Protocol" und ist eines der ältesten Protokolle des Internets. Es wurde in den 1970er Jahren entwickelt — zu einer Zeit, als das Web noch nicht existierte und Verschlüsselung kein Thema war. Die Idee ist simpel: Du verbindest dich mit einem Server, lädst Dateien hoch oder runter, fertig.
Praktisch sieht das so aus: Du öffnest einen FTP-Client wie FileZilla, gibst Server-Adresse, Benutzername und Passwort ein, und siehst auf einer Seite deine lokalen Dateien, auf der anderen die Dateien des Servers. Drag & Drop, schon ist die Datei kopiert. Webdesigner haben damit jahrelang Websites auf Server geladen, lange bevor es Page Builder oder Deployment-Tools gab.
Das Problem mit klassischem FTP: Alles läuft unverschlüsselt durch die Leitung. Benutzername, Passwort und Dateiinhalte sind für jeden lesbar, der zwischen dir und dem Server sitzt. Im Café-WLAN ist das ein offenes Tor. Deshalb gilt: Klassisches FTP ist heute tabu. Wenn dir dein Hoster noch FTP-Zugang anbietet, ist das ein Warnsignal.
Eine zweite FTP-Eigenheit, an der viele scheitern: der Unterschied zwischen Aktiv- und Passiv-Modus. Klassisches FTP nutzt zwei Verbindungen — eine für Befehle (Port 21), eine für die Datenübertragung. Im Aktiv-Modus öffnet der Server die Datenverbindung zurück zum Client. Das funktioniert nicht, wenn der Client hinter einer Firewall oder einem NAT-Router sitzt — und das tun heute praktisch alle. Im Passiv-Modus fragt der Client nach einem Port, auf dem der Server wartet, und baut die Datenverbindung selbst auf. Passiv ist deshalb der Standard in jedem modernen FTP-Client. Wer trotzdem noch "Connection timeout" beim Datei-Upload sieht, hat meistens aus Versehen den Aktiv-Modus aktiv. SFTP kennt dieses Problem gar nicht, weil es alles über eine einzige Verbindung abwickelt.
Was ist SFTP?
SFTP steht für "SSH File Transfer Protocol" und hat trotz des ähnlichen Namens nichts mit FTP zu tun. Es ist eine Erweiterung des SSH-Protokolls, das ursprünglich für sichere Server-Zugriffe entwickelt wurde. SFTP nutzt dieselbe verschlüsselte Verbindung wie SSH und überträgt darüber Dateien.
Der Unterschied zu klassischem FTP:
| Aspekt | FTP | SFTP |
|---|---|---|
| Verschlüsselung | Keine | Komplett verschlüsselt |
| Standard-Port | 21 | 22 (gleich wie SSH) |
| Authentifizierung | Nur Benutzername/Passwort | Passwort oder SSH-Key |
| Verbindungsmodell | Zwei Verbindungen (Steuer + Daten) | Eine einzige Verbindung |
| Sicherheit | Nicht ausreichend | Stand der Technik |
| Firewall-tauglich | Schwierig | Einfach |
SFTP ist heute der Standard. Jeder seriöse Hosting-Anbieter bietet ihn an, jeder gute FTP-Client kann ihn. Statt ftp://server.de tippst du sftp://server.de ein, wählst Port 22, gibst Benutzername und Passwort (oder besser: einen SSH-Key) an, fertig.
Es gibt auch noch FTPS — FTP über SSL/TLS. Klingt ähnlich, ist aber technisch komplett anders. FTPS ist der alte FTP-Standard mit nachträglich aufgebackener Verschlüsselung. SFTP ist von Grund auf sicher gebaut. In der Praxis gewinnt SFTP, weil es einfacher zu konfigurieren und firewall-freundlicher ist.
Wann brauchst du überhaupt FTP/SFTP?
Wenn du eine moderne Website mit WordPress und Page Builder betreibst, brauchst du SFTP im Alltag selten. Updates, Plugins, Theme-Änderungen — all das läuft über das WordPress-Backend. Aber es gibt Situationen, in denen SFTP unschlagbar ist:
- Ein Plugin hat die Seite zerschossen. Du kommst nicht mehr ins Backend. Per SFTP kannst du den Plugin-Ordner umbenennen, das Plugin deaktivieren und wieder reinkommen.
- Große Dateien hochladen. Wenn du eine 500-MB-Mediathek auf einmal migrieren willst, ist SFTP schneller als jedes Web-Upload-Formular.
- Eine eigene Anwendung deployen. Bei selbstgebauten PHP-Projekten oder statischen HTML-Seiten lädst du Dateien direkt per SFTP hoch.
- Backups händisch ziehen. Du willst eine Sicherung der kompletten Website auf deinen Rechner holen — SFTP ist der direkteste Weg.
- Notfall-Editing. In der
.htaccessoderwp-config.phpetwas ändern, wenn das Backend tot ist.
So funktioniert eine SFTP-Verbindung in der Praxis
Mit FileZilla (oder einem ähnlichen Client) sieht der Ablauf so aus:
- Server-Adresse eingeben — meistens etwas wie
sftp.deinhoster.deoder direkt eine IP-Adresse. - Benutzername eintragen — oft die Domain oder ein vom Hoster vergebener Username.
- Passwort oder SSH-Key hinterlegen.
- Port 22 wählen (Standard für SFTP).
- Verbinden. Auf der linken Seite siehst du deinen Computer, rechts den Server.
- Dateien per Drag & Drop hin- und herziehen.
Beim ersten Verbindungsaufbau zeigt der Client den Fingerprint des Servers. Den solltest du einmalig prüfen — er garantiert, dass du wirklich mit dem richtigen Server sprichst und nicht mit einem Angreifer dazwischen.
Worauf du beim Umgang mit SFTP achten solltest
SSH-Keys statt Passwörter. Ein langer, zufällig generierter SSH-Key ist sicherer als jedes Passwort, das du dir merken kannst. Außerdem brauchst du das Passwort nicht jedes Mal eintippen.
Niemals klassisches FTP nutzen. Auch nicht "nur kurz für einen Test". Passwörter, die einmal im Klartext durchs Netz gehen, gelten als kompromittiert.
Schreibrechte minimieren. Wenn dein SFTP-User nur Leserechte braucht, gib ihm keine Schreibrechte. Wenn er nur in wp-content/uploads schreiben darf, sperr den Rest ab.
Verbindung nach Nutzung trennen. Offene SFTP-Sitzungen sind ein Sicherheitsrisiko. Wenn du fertig bist, Verbindung schließen.
Logs prüfen. Gute Hoster zeigen dir, wer wann per SFTP verbunden war. Wenn du dort fremde IPs siehst, sofort Passwörter ändern.