Informatique en nuage et centres de données

Cloudflare ajoute l’authentification par e-mail à Quick Tunnels sans compte

Cloudflare a ajouté à Quick Tunnels l’option --allowed-mail, permettant de limiter l’accès aux applications locales selon des adresses e-mail ou des domaines spécifiques, sans que le propriétaire ou le visiteur ait besoin d’un compte Cloudflare.

2026-10-02
4 min de lecture
3 vues
certi.news Editorial Team
Cloudflare ajoute l’authentification par e-mail à Quick Tunnels sans compte

Cloudflare a annoncé l’ajout de l’authentification par e-mail à son service Quick Tunnels, permettant au développeur de définir les adresses e-mail ou les domaines autorisés à accéder à une application exécutée localement. La fonctionnalité est disponible à partir de la version cloudflared 2026.9.3 et ne nécessite la création d’un compte Cloudflare d’aucune des deux parties.

Quick Tunnels sert à publier un service exécuté sur l’appareil du développeur via une adresse aléatoire du domaine trycloudflare.com, sans configuration DNS, ouverture d’un tableau de bord ni paiement de frais. Son principal défaut était que toute personne disposant du lien pouvait ouvrir le service. Pour y remédier, le développeur ajoute l’option suivante à la commande :

cloudflared tunnel --url http://localhost:8080 --allowed-mail alice@example.com

À l’ouverture du lien, le visiteur est invité à saisir son adresse e-mail, puis un code à usage unique envoyé dans sa boîte de réception. Après vérification qu’il contrôle l’adresse e-mail, cloudflared compare cette adresse aux règles d’accès définies localement par le développeur. L’option peut être répétée pour plusieurs adresses ou utiliser un domaine générique tel que *@example.com. Si l’option n’est pas utilisée, Quick Tunnels reste public comme auparavant.

Qu’est-ce qui change concrètement ?

La mise à jour offre aux développeurs un moyen rapide de protéger les démonstrations d’applications locales, notamment lorsqu’un agent logiciel crée un service sur un ordinateur personnel et que son propriétaire souhaite le prévisualiser depuis son téléphone ou le partager avec des personnes précises. La liste des invités reste sur l’appareil du développeur et n’est pas envoyée à Cloudflare ; Cloudflare Access se charge de prouver le contrôle de l’adresse e-mail, tandis que cloudflared prend localement la décision d’autoriser l’accès.

Selon Cloudflare, la conception utilise un intermédiaire d’authentification sans état fonctionnant sur Cloudflare Workers afin d’émettre une autorisation signée de courte durée. L’intermédiaire ne stocke ni les politiques des tunnels, ni les sessions des visiteurs, ni les journaux de leurs identités. Après la réussite de la vérification, l’outil crée une session locale qui dure au maximum quatre heures, ou moins si la session de connexion expire, et qui prend fin dès l’arrêt du processus cloudflared.

Limites de la fonctionnalité et alternatives

Cette authentification est destinée à l’accès via un navigateur. Elle vérifie le contrôle de l’adresse e-mail, mais ne fournit pas en elle-même un système avancé de permissions. Pour obtenir un nom d’hôte fixe ou des règles plus détaillées, comme des groupes du fournisseur d’identité, Cloudflare recommande d’utiliser Cloudflare Tunnel avec Cloudflare Access. Pour les connexions privées bidirectionnelles sans adresse publique, l’entreprise indique Cloudflare Mesh.

Le tunnel protégé peut également être exécuté avec la dernière version de Wrangler à l’aide de la commande npx wrangler tunnel quick-start. Cloudflare affirme que la fonctionnalité est gratuite, comme Quick Tunnels, et que l’outil n’affiche pas les adresses e-mail dans les journaux de débogage. Le développeur doit toutefois redémarrer le tunnel pour modifier la liste des personnes autorisées ; il n’existe pas de tableau de bord de compte centralisé pour gérer la politique.

Pourquoi cette actualité est-elle importante ?

Cette évolution ne transforme pas Quick Tunnels en solution complète de gestion des identités pour les environnements d’entreprise, mais elle traite un risque pratique évident : publier une application locale expérimentale via un lien public que n’importe qui peut découvrir ou partager. La combinaison de la vérification de l’e-mail par Cloudflare et de la prise de décision par l’outil sur l’appareil du développeur préserve la simplicité d’utilisation tout en réduisant l’exposition des applications inachevées. La protection de l’application reste liée à la sécurité de l’appareil et aux règles d’adresses e-mail définies par le développeur, et l’arrêt du processus coupe l’accès pour tout le monde.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités