FTP, FTPS et SFTP : quelles différences ?
Comprendre les accès aux fichiers d’un hébergement avant d’utiliser un logiciel de transfert.
Pourquoi transférer des fichiers
Un site WordPress, un site statique ou une application peut parfois nécessiter un accès à ses fichiers : envoyer une image, récupérer une sauvegarde, publier une version ou vérifier un réglage. Un navigateur ne remplace pas toujours un logiciel de transfert, car il ne fournit pas forcément un accès organisé aux fichiers de l’hébergement.
Cet accès est sensible. Il peut permettre de modifier, remplacer ou supprimer une partie du site. Le guide sur l’organisation des fichiers explique pourquoi il ne faut pas modifier un fichier dont le rôle est inconnu.
Un langage commun appelé protocole
Votre ordinateur et l’hébergement doivent utiliser un langage commun pour échanger des fichiers. Ce langage est appelé un protocole. Il définit notamment la façon de se connecter, de s’identifier, de demander un fichier et de protéger ou non les échanges.
FTP, FTPS et SFTP sont trois façons différentes d’organiser cet échange. Le nom se ressemble, mais leur fonctionnement et leur niveau de protection ne sont pas les mêmes.
FTP : le protocole historique
FTP signifie File Transfer Protocol. Il a longtemps été utilisé pour transférer des fichiers vers un hébergement et peut encore exister sur des environnements anciens.
Le FTP classique ne chiffre pas correctement les échanges ni les identifiants. Il ne devrait donc pas être le choix par défaut aujourd’hui, surtout sur un réseau public ou partagé. Il peut rester nécessaire dans une contrainte héritée clairement identifiée, mais une alternative sécurisée est préférable lorsqu’elle existe.
FTPS : FTP protégé par TLS
FTPS reste dans la famille FTP, mais ajoute une protection TLS aux échanges. TLS est la technologie qui protège aussi beaucoup de connexions HTTPS. FTPS et SFTP ne sont pas la même chose, malgré leurs noms proches.
Selon l’hébergeur, FTPS peut être proposé dans un mode et sur un port précis. Il faut suivre les informations fournies par l’hébergeur au lieu de deviner les réglages.
SFTP : un protocole différent basé sur SSH
SFTP signifie SSH File Transfer Protocol. Ce n’est pas une version « sécurisée de FTP » au sens technique : c’est un protocole distinct qui passe habituellement par SSH. Il chiffre la connexion et les transferts.
C’est souvent l’option à privilégier lorsqu’un hébergeur ou un serveur la propose. Elle n’est toutefois pas automatiquement disponible chez tous les hébergeurs mutualisés.
Comparer FTP, FTPS et SFTP
| Protocole | Relation avec FTP | Protection | Usage actuel | Conseil général |
|---|---|---|---|---|
| FTP | Protocole historique | Non chiffré | Ancien ou hérité | À éviter si une alternative existe |
| FTPS | FTP avec TLS | Chiffré | Selon l’hébergeur | Suivre les réglages fournis |
| SFTP | Protocole distinct via SSH | Chiffré | Courant sur certains serveurs | À privilégier quand proposé |
La conclusion utile est simple : privilégiez SFTP lorsqu’il est proposé, utilisez FTPS lorsque l’hébergeur le recommande, et évitez le FTP classique sauf contrainte héritée clairement comprise. Il n’existe pas ici de classement utile sur la vitesse.
Les informations de connexion
Un hébergeur peut fournir une adresse de serveur ou nom d’hôte, le protocole, un port, un identifiant, un mot de passe ou une clé SSH, ainsi qu’un dossier distant de départ. Un port est simplement un numéro qui aide à diriger la connexion vers le bon service sur le serveur.
Les identifiants de transfert ne sont pas forcément ceux de votre compte client chez l’hébergeur. Une clé SSH est une autre méthode d’authentification. Elle doit être protégée comme un accès sensible.
Comprendre le dossier distant
Le dossier affiché après la connexion n’est pas toujours la racine publique du site. Certains hébergeurs utilisent des noms comme public_html, www ou htdocs, mais ces exemples ne sont pas universels. Vérifiez les indications de votre offre avant un transfert.
Bonnes pratiques de sécurité
- Conservez les accès dans un gestionnaire de mots de passe.
- N’envoyez jamais un mot de passe ou une clé privée par message non sécurisé.
- Préférez un accès limité ou temporaire lorsqu’il est possible.
- Vérifiez le protocole avant de vous connecter.
- Sauvegardez avant une modification importante.
- Ne supprimez ni n’écrasez un fichier dont le rôle est inconnu.
- Retirez les accès qui ne sont plus nécessaires.
Quand la connexion échoue
Un échec vient souvent d’un mauvais protocole, port ou identifiant, d’un accès SFTP non activé, d’une adresse IP bloquée, d’un dossier distant mal interprété ou d’un incident chez l’hébergeur.
Ne testez pas des réglages au hasard. Consultez les informations officielles de l’hébergeur ou contactez son support avec le protocole choisi, le message d’erreur et l’heure approximative. Ne transmettez jamais votre mot de passe.
La suite avec FileZilla
Vous savez maintenant ce que signifient les différents types de connexion. Le prochain guide, « Envoyer des fichiers avec FileZilla », montrera comment les utiliser dans une interface graphique, avec les précautions nécessaires.
Le guide sur Apache, Nginx et LiteSpeed aide aussi à situer l’hébergement et le serveur web qui répondent aux demandes du site.
Ce qu’il faut retenir
- FTP, FTPS et SFTP sont des protocoles de transfert différents.
- FTP classique ne chiffre pas suffisamment les identifiants et les échanges.
- FTPS ajoute TLS à FTP, alors que SFTP est un protocole distinct basé sur SSH.
- Les informations de connexion doivent venir de l’hébergeur et rester protégées.
- Un accès aux fichiers ne doit pas servir à modifier un site au hasard.