Cloudflare hat die Einführung einer E-Mail-Authentifizierung für den Dienst Quick Tunnels angekündigt. Damit kann der Entwickler E-Mail-Adressen oder Domains festlegen, die auf eine lokal ausgeführte Anwendung zugreifen dürfen. Die Funktion ist ab der Version cloudflared 2026.9.3 verfügbar und erfordert von keiner der beiden Seiten die Erstellung eines Cloudflare-Kontos.
Quick Tunnels werden verwendet, um einen auf dem Gerät des Entwicklers laufenden Dienst über eine zufällige Adresse der Domain trycloudflare.com bereitzustellen, ohne DNS konfigurieren, ein Dashboard öffnen oder Gebühren zahlen zu müssen. Der wesentliche Nachteil bestand darin, dass jeder, der den Link besitzt, den Dienst öffnen konnte. Um dies zu beheben, fügt der Entwickler dem Befehl die folgende Option hinzu:
cloudflared tunnel --url http://localhost:8080 --allowed-mail alice@example.com
Beim Öffnen des Links wird der Besucher aufgefordert, seine E-Mail-Adresse und anschließend einen einmaligen Code einzugeben, der an sein Postfach gesendet wird. Nach der Überprüfung, dass der Besucher die Kontrolle über die E-Mail-Adresse besitzt, vergleicht cloudflared die Adresse mit den lokal vom Entwickler festgelegten Zugriffsregeln. Die Option kann für mehrere Adressen wiederholt werden; außerdem kann eine allgemeine Domain wie *@example.com verwendet werden. Wird die Option nicht verwendet, bleiben Quick Tunnels wie bisher öffentlich.
Was ändert sich in der Praxis?
Das Update bietet Entwicklern eine schnelle Möglichkeit, Vorschauen lokaler Anwendungen zu schützen, insbesondere wenn ein Software-Agent einen Dienst auf einem persönlichen Gerät erstellt und dessen Eigentümer ihn vom Telefon aus ansehen oder mit bestimmten Personen teilen möchte. Die Liste der eingeladenen Personen bleibt auf dem Gerät des Entwicklers und wird nicht an Cloudflare gesendet. Cloudflare Access übernimmt den Nachweis der Kontrolle über die E-Mail-Adresse, während cloudflared die Zugriffsentscheidung lokal trifft.
Laut Cloudflare verwendet das Design einen zustandslosen Authentifizierungsvermittler, der auf Cloudflare Workers ausgeführt wird, um eine kurzlebige und signierte Autorisierung auszustellen. Der Vermittler speichert weder Tunnelrichtlinien noch Besuchersitzungen oder Protokolle ihrer Identitäten. Nach erfolgreicher Überprüfung erstellt das Tool eine lokale Sitzung, die maximal vier Stunden bestehen bleibt oder kürzer ist, wenn die Anmeldesitzung abläuft, und die sofort endet, sobald der Prozess cloudflared beendet wird.
Grenzen der Funktion und Alternativen
Diese Authentifizierung ist für den Zugriff über den Browser vorgesehen. Sie überprüft den Besitz der E-Mail-Adresse, bietet jedoch für sich genommen kein fortgeschrittenes Berechtigungssystem. Für einen festen Hostnamen oder detailliertere Regeln, etwa Gruppen des Identitätsanbieters, empfiehlt Cloudflare die Verwendung von Cloudflare Tunnel mit Cloudflare Access. Für private bidirektionale Verbindungen ohne öffentliche Adresse verweist das Unternehmen auf Cloudflare Mesh.
Der geschützte Tunnel kann außerdem mit der aktuellen Version von Wrangler über den Befehl npx wrangler tunnel quick-start gestartet werden. Cloudflare erklärt, dass die Funktion wie Quick Tunnels kostenlos ist und das Tool E-Mail-Adressen zudem nicht in Debug-Protokolle schreibt. Dennoch muss der Entwickler den Tunnel neu starten, um die Liste der zugelassenen Personen zu ändern, da es kein zentrales Konto-Dashboard zur Verwaltung der Richtlinie gibt.
Warum ist diese Nachricht wichtig?
Die Änderung macht Quick Tunnels nicht zu einem vollständigen Ersatz für eine unternehmensweite Infrastruktur zur Identitätsverwaltung. Sie behebt jedoch ein klares praktisches Risiko: die Veröffentlichung einer lokalen Testanwendung über einen öffentlichen Link, den jeder entdecken oder weitergeben kann. Die Kombination aus der E-Mail-Überprüfung durch Cloudflare und der Entscheidung des Tools auf dem Gerät des Entwicklers bewahrt die einfache Bedienung und verringert zugleich die Gefährdung unvollständiger Anwendungen. Der Schutz der Anwendung hängt weiterhin von der Sicherheit des Geräts und den vom Entwickler festgelegten E-Mail-Regeln ab. Außerdem unterbricht das Beenden des Prozesses den Zugriff für alle.