SSH и FTP: кому вы отдаёте ключи от своего сервера

«Скиньте доступы по SSH» или «дайте FTP» — просит разработчик, и владелец бизнеса пересылает какие-то логины из старой переписки, не понимая, что именно отдаёт. Между тем это доступ к самому ценному — серверу, где живёт ваш сайт и данные клиентов.
В этой статье серии «Просто об IT» объясняем, что такое SSH и FTP, зачем они нужны и — главное — как выдавать такие доступы безопасно и не потерять контроль над собственным сервером.
Зачем вообще «попадать» на сервер
Ваш сайт — это файлы и программы на сервере в дата-центре (об этом были прошлые статьи серии). Сервер стоит за сотни километров, и подойти к нему с флешкой нельзя. Чтобы обновить сайт, поправить ошибку или настроить резервное копирование, разработчик подключается к серверу удалённо — со своего компьютера, через интернет.
SSH и FTP — два разных «входа» для такого подключения. Упрощённо: FTP — это дверь на склад с файлами, SSH — полноценный пульт управления всем сервером.

FTP: передача файлов
FTP (File Transfer Protocol — протокол передачи файлов) — старый и простой способ обмениваться файлами с сервером. Разработчик видит папки сервера как обычные папки на компьютере: можно закачать новые файлы сайта, скачать или заменить старые. И всё — никаких других действий FTP не умеет.
Важный нюанс: классический FTP появился в эпоху, когда о безопасности думали мало, — он передаёт даже пароль в открытом виде, и его можно перехватить. Поэтому сегодня используют защищённые версии: SFTP или FTPS (буква S — от secure, «безопасный»). Если ваш подрядчик в 2026 году работает по простому FTP — это повод спросить, почему.

SSH: полное управление сервером
SSH (Secure Shell — «защищённая оболочка») — это зашифрованный канал управления сервером. Подключившись по SSH, специалист может не только копировать файлы, но и выполнять команды: устанавливать и обновлять программы, перезапускать сайт, смотреть журналы ошибок, настраивать автоматические бэкапы.
Выглядит это как чёрное окно с текстовыми командами — та самая «хакерская консоль» из фильмов. Пугаться её не нужно: это просто способ говорить с сервером напрямую, без кнопок и меню. Для серьёзных задач — развёртывания сайта, диагностики, настройки безопасности — SSH незаменим.
Отдельный плюс SSH — вход по ключам вместо паролей. Ключ — это пара файлов: «замок» кладётся на сервер, «ключ» хранится у специалиста. Подобрать такой ключ практически невозможно, а отозвать доступ конкретного человека — дело одной минуты, без смены общего пароля для всех.

Памятка владельцу: как выдавать доступы безопасно
Доступ к серверу — это доступ к сайту, базе клиентов и часто к платёжным настройкам. Несколько правил, которые сберегут вам нервы:
И главное правило из прошлых статей работает и здесь: «корневые» доступы — панель хостинга, домен, главный SSH-доступ — принадлежат вам. Подрядчикам выдаются отдельные учётные записи, которые можно отозвать, не меняя всё остальное.
- Передавайте доступы через менеджер паролей или хотя бы «исчезающие» сообщения — не открытым текстом в почте, которая хранится годами.
- На каждого специалиста — отдельная учётная запись или SSH-ключ. Уволился/закончил проект — доступ отзывается за минуту.
- Просите использовать SFTP/SSH вместо простого FTP — это тот же удобный доступ, но зашифрованный.
- Ведите простой список: кто, к чему и когда получил доступ. Таблицы достаточно.
- После окончания сотрудничества меняйте пароли, к которым подрядчик имел доступ.


Частые вопросы
Разработчик просит SSH-доступ. Это нормально?
Да, для серьёзных работ (развёртывание, диагностика, настройка) это стандарт. Правильная форма: вы создаёте ему отдельного пользователя или добавляете его SSH-ключ — и можете отозвать доступ в любой момент, не трогая остальное.
Чем SFTP отличается от FTP?
SFTP — это передача файлов внутри защищённого SSH-канала: всё шифруется, пароли не летают открытым текстом. Внешне для специалиста работа выглядит одинаково, поэтому причин выбирать старый FTP сегодня практически нет.
Что такое «панель управления» хостингом — это тоже SSH?
Нет, это третий, самый «человеческий» вход: веб-интерфейс с кнопками (cPanel, ISPmanager и другие), где можно управлять файлами, почтой и базами без консоли. Для простых операций хватает панели; SSH нужен для более глубоких задач.
Могут ли «угнать» сайт через украденные доступы?
Да, это самый частый сценарий взлома — не «гениальные хакеры», а утёкший пароль из старой переписки. Поэтому: уникальные пароли, отдельные учётки, ключи вместо паролей и отзыв доступов после завершения работ.