Cloudflare anunció la incorporación de autenticación por correo electrónico a su servicio Quick Tunnels, de modo que el desarrollador puede especificar las direcciones de correo electrónico o los dominios autorizados a acceder a una aplicación que se ejecuta localmente. La función está disponible a partir de la versión cloudflared 2026.9.3 y no requiere que ninguna de las partes cree una cuenta de Cloudflare.
Quick Tunnels se utiliza para publicar un servicio que se ejecuta en el dispositivo del desarrollador mediante una dirección aleatoria del dominio trycloudflare.com, sin configurar DNS, abrir un panel de control ni pagar tarifas. El principal inconveniente era que cualquiera que tuviera el enlace podía abrir el servicio. Para solucionarlo, el desarrollador añade la siguiente opción al comando:
cloudflared tunnel --url http://localhost:8080 --allowed-mail alice@example.com
Al abrir el enlace, se pide al visitante que introduzca su dirección de correo electrónico y, después, un código de un solo uso que se envía a su bandeja de entrada. Tras verificar que controla el correo, cloudflared compara la dirección con las reglas de acceso que el desarrollador definió localmente. La opción puede repetirse para varias direcciones o utilizar un dominio comodín como *@example.com. Si no se utiliza la opción, Quick Tunnels sigue siendo público como antes.
¿Qué cambia en la práctica?
La actualización ofrece a los desarrolladores una forma rápida de proteger demostraciones de aplicaciones locales, especialmente cuando un agente de software crea un servicio en un dispositivo personal y su propietario quiere revisarlo desde el teléfono o compartirlo con personas concretas. La lista de invitados permanece en el dispositivo del desarrollador y no se envía a Cloudflare; Cloudflare Access se encarga de demostrar el control de la dirección de correo, mientras que cloudflared toma localmente la decisión de permitir el acceso.
Según Cloudflare, el diseño utiliza un intermediario de autenticación sin estado que se ejecuta en Cloudflare Workers para emitir una autorización firmada de corta duración. El intermediario no almacena las políticas de los túneles, las sesiones de los visitantes ni sus registros de identidad. Después de que la verificación se realiza correctamente, la herramienta crea una sesión local que dura como máximo cuatro horas, o menos si la sesión de inicio de sesión expira, y termina inmediatamente cuando se detiene el proceso de cloudflared.
Limitaciones de la función y alternativas
Esta autenticación está destinada al acceso mediante navegador; verifica el control del correo electrónico, pero por sí misma no ofrece un sistema avanzado de permisos. Para obtener un nombre de host fijo o reglas más detalladas, como grupos del proveedor de identidad, Cloudflare recomienda utilizar Cloudflare Tunnel con Cloudflare Access. Para conexiones privadas bidireccionales sin una dirección pública, la empresa señala Cloudflare Mesh.
El túnel protegido también puede ejecutarse mediante la versión más reciente de Wrangler usando el comando npx wrangler tunnel quick-start. Cloudflare afirma que la función es gratuita, al igual que Quick Tunnels, y que la herramienta tampoco imprime las direcciones de correo electrónico en los registros de depuración. No obstante, el desarrollador debe reiniciar el túnel para cambiar la lista de personas autorizadas, ya que no existe un panel de cuenta centralizado para gestionar la política.
¿Por qué importa esta noticia?
El cambio no convierte Quick Tunnels en un sustituto completo de la infraestructura empresarial de gestión de identidades, pero aborda un riesgo práctico evidente: publicar una aplicación local de prueba mediante un enlace público que cualquiera puede descubrir o compartir. La combinación de la verificación del correo por parte de Cloudflare y la decisión tomada por la herramienta en el dispositivo del desarrollador mantiene la sencillez operativa, al tiempo que reduce la exposición de las aplicaciones incompletas. La protección de la aplicación sigue dependiendo de la seguridad del dispositivo y de las reglas de correo que defina el desarrollador, y detener el proceso corta el acceso para todos.