FTP, SFTP e FTPS sembrano tre varianti della stessa cosa, e i nomi incoraggiano attivamente la confusione. In realtà uno di loro è un protocollo degli anni Settanta che manda le password in chiaro, uno è quello stesso protocollo avvolto nel TLS, e uno è un protocollo completamente diverso che si è solo preso in prestito le lettere.
La risposta breve: se il server lo supporta, usa SFTP. Cifra tutto, richiede una sola porta e attraversa i firewall senza problemi. Usa FTPS quando sei legato a un'infrastruttura basata su FTP a cui è stato aggiunto il TLS. Usa l'FTP semplice solo per download pubblici e non sensibili, o non usarlo affatto.
FTP: l'originale, e non cifrato
L'FTP (File Transfer Protocol) risale ai primissimi giorni di internet e lavora su due canali: una connessione di controllo sulla porta 21 per i comandi, e una connessione dati separata per ogni trasferimento di file o elenco di directory. Non è cifrato nulla: nome utente, password e contenuto dei file viaggiano tutti in chiaro attraverso ogni rete che attraversano.
La struttura a due connessioni causa anche i famigerati problemi dell'FTP con i firewall. In modalità attiva è il server a richiamare il client (di solito bloccato); in modalità passiva è il client ad aprire una seconda connessione verso una porta alta casuale del server (bloccata, a meno che il firewall del server non apra l'intervallo passivo). Il nostro sguardo a dove sta ancora l'FTP nel 2026 spiega perché sopravvive comunque.
FTPS: l'FTP con il TLS avvitato sopra
L'FTPS è il normale FTP potenziato con la crittografia TLS, la stessa tecnologia che mette il lucchetto nel tuo browser. Esiste in due varianti: FTPS esplicito, in cui il client si collega alla normale porta 21 e promuove la sessione con un comando AUTH TLS (è lo standard, definito nella RFC 4217), e FTPS implicito, una convenzione più vecchia in cui la connessione è cifrata dal primo byte sulla porta 990.
Il server dimostra la propria identità con un certificato TLS, esattamente come un sito web. Quello che l'FTPS non risolve è l'architettura a due connessioni: i dati continuano a passare da connessioni separate, quindi il balletto delle porte passive con il firewall resta, e diventa più complicato perché i firewall non possono più sbirciare dentro il canale di controllo (ormai cifrato) per aprire da soli le porte dati.
SFTP: non è affatto FTP
L'SFTP (SSH File Transfer Protocol) condivide quattro lettere con gli altri e nient'altro. È un protocollo di trasferimento file costruito sopra SSH, lo stesso canale sicuro che gli amministratori usano per i terminali remoti. Tutto –autenticazione, comandi, dati dei file– viaggia cifrato dentro un'unica connessione SSH sulla porta 22.
Quella struttura a connessione singola è il motivo per cui l'SFTP dà così pochi problemi con firewall e NAT: una porta aperta e via. L'autenticazione può usare una password o, meglio, chiavi SSH, ed è ciò che rende l'SFTP la scelta predefinita per le distribuzioni automatiche e i trasferimenti da script. Al posto di un certificato, il server si presenta con una chiave host.
Confronto fianco a fianco
| FTP | FTPS | SFTP | |
|---|---|---|---|
| Costruito su | TCP semplice | FTP + TLS | SSH |
| Porta predefinita | 21 (+ porte dati) | 21 esplicito / 990 implicito (+ porte dati) | solo 22 |
| Cifratura | Nessuna | TLS sul canale di controllo e/o su quello dati | Tutto, sempre |
| Identità del server | - | Certificato TLS | Chiave host SSH |
| Opzioni di autenticazione | Password, anonimo | Password, certificati client | Password, chiavi SSH |
| Firewall e NAT | Fastidioso (intervallo di porte passive) | Il più fastidioso (controllo cifrato + intervallo di porte) | Facile (connessione singola) |
| Ambito tipico | Server datati, mirror pubblici | Infrastrutture FTP aziendali, obblighi di conformità | Hosting web, VPS, NAS, distribuzioni |
Quale dovresti usare?
- Puoi scegliere: SFTP. Il valore predefinito più robusto, la rete più semplice, l'automazione basata su chiavi.
- Il tuo host o il tuo apparato parla solo FTP/FTPS: FTPS in modalità esplicita, e assicurati che il certificato sia valido. FTP semplice solo se i dati sono davvero pubblici.
- Stai automatizzando: SFTP con chiavi SSH, niente password negli script. (Su Windows, tieni presente che il
ftp.exeintegrato non parla né SFTP né FTPS: vedi la nostra guida all'FTP da riga di comando per i suoi limiti.) - La conformità richiede «FTPS»: alcuni quadri normativi dei pagamenti e della sanità nominano esplicitamente l'FTPS; per il resto, sia FTPS sia SFTP soddisfano i requisiti di crittografia in transito.
Non sei sicuro di che cosa supporti davvero un server? Puntaci i nostri tester gratuiti: i FTP, SFTP e tester di connessione FTPS eseguono un handshake vero dal tuo browser, e lo Scanner dei protocolli TLS mostra quali versioni di TLS negozia un server FTPS.
Oppure salta del tutto la scelta
La seccatura pratica di avere tre protocolli è dover badare a quale parla ciascun server. Un client moderno rende la differenza invisibile: FTPie si collega a FTP e FTPS così come ai server SFTP (più WebDAV e più di 10 servizi cloud) nella stessa finestra, gestisce al posto tuo la modalità passiva e la verifica della chiave host, e il suo piano gratuito copre fino a 3 connessioni a server: abbastanza per smettere di pensare agli acronimi e limitarsi a spostare file.
Lavori invece dal terminale? Tieni a portata di mano i riferimenti dei comandi: comandi FTP e comandi SFTP, entrambi con sintassi ed esempi.
Inizia la tua prova gratuita di 14 giorni
Scarica FTPie e inizia la prova gratuita di 14 giorni. Goditi l'integrazione fluida tra FTP e cloud e continua a usare la versione gratuita
Scarica la prova gratuita