Poradniki

FTP, SFTP i FTPS: czym się różnią?

Trzy podobne nazwy, trzy bardzo różne protokoły. Czym FTP, SFTP i FTPS różnią się pod względem bezpieczeństwa, portów i zachowania wobec zapory – z prostą odpowiedzią na pytanie, którego użyć.

· 6 min czytania · Vlad Fedoniuk

FTP, SFTP i FTPS wyglądają jak trzy odmiany tego samego, a nazwy tylko podsycają to zamieszanie. W rzeczywistości jeden z nich to protokół z lat siedemdziesiątych, który wysyła hasła otwartym tekstem, drugi to ten sam protokół owinięty w TLS, a trzeci to zupełnie inny protokół, który po prostu pożyczył sobie te litery. Jeśli panel hostingu albo ekran konfiguracji NAS-a każe Ci wybrać, oto co każdy z tych wyborów naprawdę oznacza.

Krótka odpowiedź: jeśli serwer to obsługuje, używaj SFTP. Szyfruje wszystko, potrzebuje tylko jednego portu i czysto przechodzi przez zapory. Sięgaj po FTPS, gdy jesteś przywiązany do infrastruktury opartej na FTP, do której dołożono TLS. Zwykłego FTP używaj wyłącznie do publicznych, niewrażliwych plików do pobrania – albo wcale.

FTP: pierwotny i nieszyfrowany

FTP (File Transfer Protocol) sięga najwcześniejszych dni internetu i działa na dwóch kanałach: połączeniu sterującym na porcie 21 dla poleceń i osobnym połączeniu danych dla każdego przesyłanego pliku czy listingu katalogu. Nic nie jest szyfrowane – Twoja nazwa użytkownika, hasło i zawartość plików przechodzą przez sieć czytelne dla każdego, kto jest w stanie zajrzeć.

Budowa oparta na dwóch połączeniach powoduje też słynne problemy FTP z zaporami. W trybie aktywnym to serwer łączy się z powrotem do klienta (zwykle blokowane); w trybie pasywnym klient otwiera drugie połączenie do losowego wysokiego portu na serwerze (blokowane, o ile zapora serwera nie otworzy zakresu pasywnego). Jeśli kiedykolwiek zalogowałeś się bez problemu, a potem patrzyłeś, jak listing katalogu wisi w nieskończoność, to właśnie to – nasz tekst o tym, gdzie FTP wciąż się mieści w 2026 roku tłumaczy, dlaczego mimo wszystko przetrwał.

FTPS: FTP z doklejonym TLS

FTPS to zwykły FTP ulepszony o szyfrowanie TLS – tę samą technologię, która daje kłódkę w Twojej przeglądarce. Występuje w dwóch odmianach: FTPS jawny, w którym klient łączy się na zwykłym porcie 21 i podnosi sesję poleceniem AUTH TLS (to standard, opisany w RFC 4217), oraz FTPS niejawny, starsza konwencja, w której połączenie jest szyfrowane od pierwszego bajtu na porcie 990.

Serwer potwierdza swoją tożsamość certyfikatem TLS, dokładnie jak strona internetowa. Czego FTPS nie naprawia, to budowa oparta na dwóch połączeniach – dane nadal płyną osobnymi połączeniami, więc taniec z portami pasywnymi i zaporą zostaje, a robi się trudniejszy, bo zapory nie mogą już zajrzeć do (teraz zaszyfrowanego) kanału sterującego, żeby otworzyć porty danych samodzielnie.

SFTP: to wcale nie jest FTP

SFTP (SSH File Transfer Protocol) dzieli z pozostałymi cztery litery i nic więcej. To protokół przesyłania plików zbudowany na SSH – tym samym bezpiecznym kanale, którego administratorzy używają do zdalnych terminali. Wszystko – uwierzytelnianie, polecenia, dane plików – wędruje zaszyfrowane wewnątrz jednego połączenia SSH na porcie 22.

Ta budowa oparta na jednym połączeniu sprawia, że SFTP jest tak bezproblemowy przy zaporach i translacji adresów: jeden otwarty port i gotowe. Uwierzytelniać można się hasłem albo, lepiej, kluczami SSH, co czyni SFTP domyślnym wyborem przy automatycznych wdrożeniach i transferach zapisanych w skryptach. Zamiast certyfikatu serwer potwierdza swoją tożsamość kluczem hosta, którego odcisk Twój klient zapamiętuje – i ostrzega Cię, gdyby kiedykolwiek się zmienił.

FTP używa dwóch nieszyfrowanych połączeń: kanału sterującego na porcie 21 i kanału danych na zakresie portów; FTPS dokłada do obu TLS, ale nadal potrzebuje dwóch; SFTP niesie wszystko jednym zaszyfrowanym połączeniem na porcie 22
Jedno połączenie czy dwa – to różnica, która decyduje o tym, ile bólu z zaporą Cię czeka.

Porównanie obok siebie

FTPFTPSSFTP
Zbudowany naZwykłym TCPFTP + TLSSSH
Port domyślny21 (plus porty danych)21 jawny / 990 niejawny (plus porty danych)Tylko 22
SzyfrowanieBrakTLS na kanale sterującym i/albo danychWszystko, zawsze
Tożsamość serwera-Certyfikat TLSKlucz hosta SSH
Sposoby uwierzytelnianiaHasło, dostęp anonimowyHasło, certyfikaty klientaHasło, klucze SSH
Zapora i NATKłopotliwe (zakres portów pasywnych)Najbardziej kłopotliwe (zaszyfrowany kanał sterujący i zakres portów)Łatwe (jedno połączenie)
Typowe środowiskoStare serwery, publiczne serwery lustrzaneFirmowa infrastruktura FTP, wymogi zgodnościHosting stron, VPS, NAS, wdrożenia

Którego użyć?

  • Masz wybór: SFTP. Najmocniejszy domyślnie, najprostszy od strony sieci, automatyzacja na kluczach.
  • Twój hosting albo urządzenie mówi wyłącznie po FTP/FTPS: FTPS w trybie jawnym, i upewnij się, że certyfikat jest ważny. Zwykły FTP tylko wtedy, gdy dane są naprawdę publiczne.
  • Automatyzujesz: SFTP z kluczami SSH – żadnych haseł w skryptach. (W Windows warto pamiętać, że wbudowany ftp.exe nie mówi ani po SFTP, ani po FTPS – jego ograniczenia opisuje nasz przewodnik po FTP z wiersza poleceń.)
  • Zgodność wymaga „FTPS”: część regulacji płatniczych i medycznych wskazuje FTPS z nazwy; poza tym i FTPS, i SFTP spełniają wymóg szyfrowania danych w drodze.

Nie masz pewności, co serwer faktycznie obsługuje? Wyceluj w niego nasze darmowe testery: FTP, SFTP i FTPS przeprowadzają prawdziwe nawiązanie połączenia z Twojej przeglądarki, a skaner protokołu TLS pokazuje, które wersje TLS negocjuje serwer FTPS.

Albo pomiń ten wybór w ogóle

Praktyczną uciążliwością trzech protokołów jest konieczność pilnowania, którym z nich mówi każdy serwer. Nowoczesny klient czyni tę różnicę niewidoczną: FTPie łączy się z FTP i FTPS oraz serwerami SFTP (a do tego z WebDAV i ponad 10 usługami chmurowymi) w tym samym oknie, zajmuje się za Ciebie trybem pasywnym i weryfikacją klucza hosta, a jego darmowy plan obejmuje do 3 połączeń z serwerami – dość, żeby przestać myśleć o skrótach i po prostu przenosić pliki.

Pracujesz jednak z terminala? Trzymaj pod ręką przewodniki po poleceniach: polecenia FTP i polecenia SFTP, oba ze składnią i przykładami.

Zacznij swój 30-dniowy bezpłatny okres próbny

Pobierz FTPie i zacznij bezpłatny 30-dniowy okres próbny. Korzystaj z FTP i chmury w jednym oknie, a potem zostań przy wersji bezpłatnej.

Pobierz wersję próbną
Zweryfikowane w CASA i przeskanowane przez VirusTotal
30 dni próbnie · Wersja bezpłatna w zestawie
Windows 10 & 11
Vlad Fedoniuk

Vlad Fedoniuk

Twórca FTPie. Buduję narzędzia dla Windows do pracy z plikami na serwerach i w chmurze. fedoni.uk Znajdziesz mnie tutaj X (formerly Twitter) , LinkedIn albo napisz e-mail vlad@ftpie.com