Unabhängiger Vergleich · keine bezahlten Platzierungen
Startseite / Blog / Ratgeber / Gewähren Sie einem Team SFTP-Zugriff, ohne ein einziges Passwort zu teilen

Gewähren Sie einem Team SFTP-Zugriff, ohne ein einziges Passwort zu teilen

Ein gemeinsames FTP-Konto in LastPass bedeutet keine Rückverfolgbarkeit und einen unmöglichen Widerruf. Individuelle Accounts, SSH-Schlüssel und Rechte pro Ordner – die Mindesthygiene vor dem ersten Freelancer.

Redaktion Hébergeurs.eu 4 Min. Aktualisiert 19 Juli 2026

Die Agentur teilt „deploy@client.com“ / „Summer2024!“ an fünf Personen weiter. Ein Freiberufler geht – niemand ändert das Passwort, „um die Produktion nicht zu blockieren“. Sechs Monate später deckt die Prüfung Phantomzugriffe und geänderte Dateien ohne identifizierbaren Autor auf. Ein gemeinsames Passwort ist kein Teamzugang – es ist eine Zeitbombe.

SFTP (SSH File Transfer Protocol) verschlüsselt Übertragungen und basiert auf System- oder virtuellen Konten. Bewährte Praxis: eine Kennung pro Person, Mindestberechtigungen, individueller Widerruf – abgestimmt auf die Verantwortung zwischen Kunde und Dienstleister.

Empfohlenes Modell je nach Hosting

EbeneKonfiguration
GeteiltZusätzliche SFTP-Konten über das Panel; Datei auf Kundenseite beschränkt
VPSAusgeprägte Linux-Benutzer; Gruppe „www-data“; keine Shell, wenn SFTP allein
ReifGit + CI-Bereitstellung (GitHub Actions); SFTP für Notfälle reserviert
Authentifizierung„authorized_keys“ pro Benutzer; niemals ein gemeinsamer Schlüssel auf Slack

Klartext-FTP deaktivieren; Erzwingen Sie SFTP auf dem SSH-Port (22 oder dokumentierter benutzerdefinierter Port). Wenn der Host nur Legacy-FTP anbietet, ändern Sie Ihr Angebot oder wechseln Sie zu VPS.

Berechtigungen, Chroot und geringste Privilegien

Ein SFTP-Benutzer sollte nur sehen, was er ändern muss:

  • Chroot oder Jailkit: Der Benutzer greift nur auf „/var/www/client“ zu.
  • Schreibgeschützt für einen Prüfungsdienstleister; Schreiben für den aktiven Integrator.
  • Nie geteiltes Root – geben Sie das Master-Panel des Hosts nicht an den Freiberufler weiter.
  • Protokolle: Überprüfen Sie „auth.log“ SSH und korrelieren Sie mit Support-Tickets.

Befolgen Sie im Falle einer mutmaßlichen Kompromittierung das Verfahren zur Missbrauchsmeldung und wechseln Sie die betroffenen Schlüssel und Geheimnisse.

Widerruf und Onboarding

Checkliste beim Austritt aus einem Dienstleister:

  1. Deaktivieren Sie das SFTP-Konto oder entfernen Sie seinen öffentlichen Schlüssel.
  2. Ändern Sie die Geheimnisse, die er sehen konnte (API, Datenbank, falls darauf zugegriffen wird).
  3. Überprüfen Sie kürzlich geänderte Dateien („Git-Protokoll“ oder Änderungsdaten).
  4. Aktualisieren Sie die interne Dokumentation des autorisierten Zugriffs.

Bei der Ankunft: individuelles Konto, registrierter Schlüssel, dokumentierte autorisierte Wege – nicht „das Gleiche wie alle anderen“.

Die Spitze: Das geteilte Passwort ist eine unsichtbare Schuld

Das sagen die Angebote „FTP-Zugang inklusive“ am Tag, an dem ein Freelancer ausscheidet, nicht aus.

:::Höhepunkt Solange das gesamte Team dasselbe SFTP verwendet, wissen Sie nicht, wer eine Datei gelöscht hat – und Sie können niemanden widerrufen, ohne alle zu bestrafen. Hosts verkaufen Inklusivzugang; Betriebsreife verkauft ein Konto pro Person und eine Git-Bereitstellung. Am Tag des Vorfalls wird die Differenz in Stunden oder verlorenen Daten ausgezahlt. :::

Vergleichen Sie Multi-Account- und VPS-Angebote im Verzeichnis und im Vergleich.

Entscheide dich und gehe ohne blinden Fleck voran

An einem Tag können Sie den Teamzugang wieder auf eine gesunde Grundlage stellen:

  1. Inventarisieren, wer heute Zugriff hat, und alle freigegebenen generischen Konten sofort widerrufen.
  2. Erstellen Sie individuelle Konten und Schlüssel mit auf den Projektordner beschränkten Berechtigungen.
  3. Umstellen der aktuellen Bereitstellung auf Git und CI, wenn das Team dies zulässt – SFTP wird zur Ausnahme.
  4. Schreiben Sie ein Onboarding- und Offboarding-Verfahren für Dienstleister mit Fristen und verantwortlichen Personen.
  5. Testen Sie den Widerruf: Deaktivieren Sie ein Testkonto und prüfen Sie, ob andere Zugriffe weiterhin funktionsfähig sind.

Um einen Host auszuwählen, der mehrere Konten zulässt, oder einen geeigneten VPS, durchsuchen Sie das Verzeichnis.

Häufig gestellte Fragen

SFTP oder FTP für ein Team?

Nur SFTP. Clear FTP ist veraltet und legt Anmeldeinformationen im Netzwerk offen. FTPS ist selten noch erforderlich, wenn eine SFTP- oder Git-Bereitstellung verfügbar ist.

Wie kann man einen Freiberufler entlassen, ohne alles kaputt zu machen?

Mit einem dedizierten Konto deaktivieren Sie den Benutzer oder löschen seinen Schlüssel in „authorized_keys“. Die anderen Teammitglieder arbeiten normal weiter.

Erlaubt der Shared Host mehrere SFTP-Konten?

Das hängt vom Angebot ab – überprüfen Sie vor der Unterzeichnung die Anzahl der zusätzlichen FTP/SFTP-Konten. Ansonsten bietet ein VPS mit separaten Benutzern mehr Kontrolle.

SSH-Schlüssel oder Passwort?

Bevorzugen Sie einen SSH-Schlüssel pro Person, der durch eine Passphrase geschützt ist. Als letztes Mittel ist ein sicheres Passwort pro Konto akzeptabel – niemals eine einzige Kennung für das gesamte Team.


Wenn Ihr Team ein SFTP-Passwort teilt, stellt sich nicht die Frage, ob es zu einem Vorfall kommen wird, sondern die Frage, wann Sie nicht wissen, wer dafür verantwortlich ist.

Europäische Hoster vergleichen

Filtern nach Compliance, Standort und Einsatzzweck — dann die Datenblätter öffnen, um den echten Umfang zu prüfen.

Verzeichnis durchsuchen
Blog

Weiterlesen

Alle Artikel →