Guides

FTP, SFTP et FTPS : quelle est la différence ?

Trois sigles, deux familles de protocoles et beaucoup de confusion. Ce qui distingue vraiment FTP, FTPS et SFTP – chiffrement, ports et pare-feux – et lequel prendre, et quand.

· 6 min de lecture · Vlad Fedoniuk

FTP, SFTP et FTPS ont l’air d’être trois déclinaisons de la même chose, et leurs noms encouragent activement la confusion. En réalité, l’un est un protocole des années 1970 qui envoie les mots de passe en clair, l’autre est ce même protocole enveloppé dans du TLS, et le troisième est un protocole totalement différent qui s’est contenté d’emprunter les lettres. Si un panneau d’hébergement ou l’écran de configuration d’un NAS vous demande de choisir, voici ce que chaque option signifie réellement.

La réponse courte : si le serveur le gère, utilisez le SFTP. Il chiffre tout, ne demande qu’un seul port et traverse proprement les pare-feux. Utilisez le FTPS quand vous êtes lié à une infrastructure FTP à laquelle on a ajouté du TLS. N’utilisez le FTP simple que pour des téléchargements publics et sans enjeu – ou pas du tout.

Le FTP : l’original, et sans chiffrement

Le FTP (File Transfer Protocol) remonte aux tout premiers jours d’internet et fonctionne sur deux canaux : une connexion de contrôle sur le port 21 pour les commandes, et une connexion de données distincte pour chaque transfert de fichier ou listage de répertoire. Rien n’est chiffré : votre nom d’utilisateur, votre mot de passe et le contenu de vos fichiers traversent le réseau, lisibles par quiconque est en position de regarder.

Cette architecture à deux connexions est aussi à l’origine des fameux problèmes de pare-feu du FTP. En mode actif, le serveur se reconnecte vers le client (généralement bloqué) ; en mode passif, le client ouvre une seconde connexion vers un port haut aléatoire du serveur (bloqué tant que le pare-feu du serveur n’ouvre pas la plage passive). Si vous vous êtes déjà connecté sans encombre pour voir ensuite un listage de répertoire tourner indéfiniment, c’est exactement cela – notre regard sur la place qu’occupe encore le FTP en 2026 explique pourquoi il survit malgré tout.

Le FTPS : du FTP auquel on a greffé du TLS

Le FTPS est du FTP ordinaire enrichi du chiffrement TLS – la technologie même qui met le cadenas dans votre navigateur. Il en existe deux variantes : le FTPS explicite, où le client se connecte au port 21 habituel et bascule la session en chiffré par une commande AUTH TLS (c’est le standard, défini par la RFC 4217), et le FTPS implicite, une convention plus ancienne où la connexion est chiffrée dès le premier octet, sur le port 990.

Le serveur prouve son identité avec un certificat TLS, exactement comme un site web. Ce que le FTPS ne corrige pas , c’est l’architecture à deux connexions : les données circulent toujours par des connexions distinctes, et la valse des ports passifs face au pare-feu demeure – en plus délicat, puisque les pare-feux ne peuvent plus lire le canal de contrôle (désormais chiffré) pour ouvrir automatiquement les ports de données.

Le SFTP : pas du FTP du tout

Le SFTP (SSH File Transfer Protocol) partage quatre lettres avec les autres, et rien de plus. C’est un protocole de transfert bâti sur SSH – le canal sécurisé qu’utilisent les administrateurs pour leurs terminaux distants. Tout – authentification, commandes, données – circule chiffré à l’intérieur d’une seule connexion SSH, sur le port 22.

C’est cette conception à connexion unique qui rend le SFTP si tranquille face aux pare-feux et au NAT : un port ouvert, et c’est réglé. L’authentification peut se faire par mot de passe ou, mieux, par clés SSH, ce qui fait du SFTP le choix par défaut pour les déploiements automatisés et les transferts scriptés. Au lieu d’un certificat, le serveur prouve son identité par une clé d’hôte dont votre client mémorise l’empreinte – et il vous avertit si elle change.

Le FTP utilise deux connexions non chiffrées, un canal de contrôle sur le port 21 et un canal de données sur une plage de ports ; le FTPS ajoute du TLS aux deux mais en réclame toujours deux ; le SFTP fait tout passer par une seule connexion chiffrée sur le port 22
Une connexion ou deux : voilà la différence qui décide de la quantité d’ennuis de pare-feu qui vous attend.

Comparatif côte à côte

FTPFTPSSFTP
Bâti surTCP simpleFTP + TLSSSH
Port par défaut21 (+ ports de données)21 en explicite / 990 en implicite (+ ports de données)22 uniquement
ChiffrementAucunTLS sur le canal de contrôle et/ou de donnéesTout, toujours
Identité du serveur-Certificat TLSClé d’hôte SSH
Modes d’authentificationMot de passe, anonymeMot de passe, certificats clientMot de passe, clés SSH
Pare-feu et NATProblématique (plage de ports passifs)Le plus problématique (contrôle chiffré + plage de ports)Facile (connexion unique)
Usage courantServeurs anciens, miroirs publicsInfrastructures FTP d’entreprise, exigences de conformitéHébergement web, VPS, NAS, déploiements

Lequel choisir ?

  • Vous avez le choix : le SFTP. Le meilleur choix par défaut, le réseau le plus simple, l’automatisation par clés.
  • Votre hébergeur ou votre appareil ne parle que FTP ou FTPS : le FTPS, en mode explicite, en vous assurant que le certificat est valide. Le FTP simple uniquement si les données sont réellement publiques.
  • Vous automatisez : le SFTP avec des clés SSH – aucun mot de passe dans les scripts. (Sous Windows, notez que le ftp.exe intégré ne parle ni SFTP ni FTPS – voyez notre guide du FTP en ligne de commande pour ses limites.)
  • La conformité exige du « FTPS » : certains cadres réglementaires du paiement et de la santé nomment explicitement le FTPS ; sinon, FTPS comme SFTP satisfont aux exigences de chiffrement en transit.

Vous ne savez pas ce qu’un serveur gère réellement ? Pointez nos testeurs gratuits dessus : les testeurs de connexion FTP, SFTPet FTPS lancent une véritable négociation depuis votre navigateur, et le scanner de protocoles TLS montre quelles versions de TLS un serveur FTPS accepte.

Ou évitez le choix entièrement

L’ennui pratique, avec trois protocoles, c’est de devoir se soucier de celui que parle chaque serveur. Un client moderne rend la différence invisible : FTPie se connecte au FTP et au FTPS comme aux serveurs SFTP (plus le WebDAV et plus de 10 services cloud) dans la même fenêtre, gère le mode passif et la vérification des clés d’hôte à votre place, et sa formule gratuite couvre jusqu’à 3 connexions à des serveurs – de quoi cesser de penser aux acronymes et simplement déplacer vos fichiers.

Vous travaillez plutôt depuis le terminal ? Gardez les mémentos sous la main : les commandes FTP et les commandes SFTP, avec syntaxe et exemples.

Commencez votre essai gratuit de 14 jours

Téléchargez FTPie et lancez votre essai gratuit de 14 jours. Profitez de vos serveurs et de vos clouds au même endroit, puis continuez avec la version gratuite.

Télécharger l’essai gratuit
Vérifié CASA et analysé par VirusTotal
Essai de 14 jours · Version gratuite incluse
Windows 10 & 11
Vlad Fedoniuk

Vlad Fedoniuk

Je suis le fondateur et le développeur de FTPie, attaché à créer des logiciels qui simplifient et enrichissent la vie numérique. Retrouvez mon site personnel sur fedoni.uk , ou retrouvez-moi sur X (formerly Twitter) , LinkedIn , ou par e-mail à vlad@ftpie.com