CloudflareはQuick Tunnelsサービスにメール認証を追加した。これにより開発者は、ローカルで動作するアプリケーションへのアクセスを許可するメールアドレスやドメインを指定できる。この機能はcloudflared 2026.9.3から利用でき、どちらの側にもCloudflareアカウントの作成を必要としない。
Quick Tunnelsは、DNSの設定やダッシュボードの操作、料金の支払いなしに、開発者のデバイス上で動作するサービスをtrycloudflare.comドメインのランダムなアドレスで公開するために使われる。これまでは、リンクを持つ誰もがサービスを開けることが主な欠点だった。これに対処するため、開発者は次のオプションをコマンドに追加する。
cloudflared tunnel --url http://localhost:8080 --allowed-mail alice@example.com
リンクを開くと、訪問者はメールアドレスを入力し、その後、メールボックスに送信されたワンタイムコードを入力するよう求められる。メールの所有権が確認されると、cloudflaredはそのアドレスを、開発者がローカルで指定したアクセスルールと照合する。このオプションは複数のアドレスに対して繰り返し指定でき、*@example.comのような包括的なドメインも使用できる。オプションを使用しなければ、Quick Tunnelsはこれまでどおり公開状態となる。
実際に何が変わるのか?
この更新により、開発者はローカルアプリケーションのデモをすばやく保護する手段を得る。特に、ソフトウェアエージェントが個人のデバイス上にサービスを作成し、その所有者がスマートフォンから確認したり、特定の人々と共有したりしたい場合に有用だ。招待者リストは開発者のデバイス上に保持され、Cloudflareには送信されない。Cloudflare Accessはメールアドレスの管理権限を証明し、許可の判断はcloudflaredがローカルで行う。
Cloudflareによると、この設計ではCloudflare Workers上で動作するステートレスな認証プロキシを使用し、短期間有効な署名付き認証を発行する。プロキシはトンネルのポリシー、訪問者のセッション、訪問者の身元に関するログを保存しない。確認に成功すると、ツールは最大4時間継続するローカルセッションを作成する。ただし、ログインセッションが終了した場合はそれより短くなり、cloudflaredのプロセスを停止すると直ちに終了する。
機能の制限と代替手段
この認証はブラウザー経由のアクセスを対象としており、メールの所有権を確認するものであって、それ自体が高度な権限システムを提供するわけではない。固定ホスト名や、アイデンティティープロバイダーのグループなど、より詳細なルールが必要な場合、CloudflareはCloudflare TunnelとCloudflare Accessの利用を推奨している。一方、パブリックアドレスなしで双方向のプライベート接続を行う場合、同社はCloudflare Meshを案内している。
保護されたトンネルは、最新バージョンのWranglerを使い、npx wrangler tunnel quick-startコマンドで起動することもできる。Cloudflareによると、この機能はQuick Tunnelsと同様に無料で、ツールはデバッグログにメールアドレスを出力しない。ただし、許可リストを変更するには開発者がトンネルを再起動する必要がある。ポリシーを管理する中央アカウントダッシュボードは存在しないためだ。
なぜこのニュースが重要なのか?
この変更によってQuick Tunnelsが企業向けのアイデンティティー管理基盤の完全な代替になるわけではない。しかし、実用上明確なリスク、つまりローカルの試験的アプリケーションを、誰でも発見したり共有したりできる公開リンクで公開する問題に対処する。Cloudflareによるメール確認と、開発者のデバイス上でツールが行う判断を組み合わせることで、運用の簡便さを維持しながら、未完成のアプリケーションへの露出を減らせる。アプリケーションの保護は、引き続きデバイスの安全性と開発者が指定するメールルールに依存し、プロセスを停止すると全員のアクセスが遮断される。