Cloudflare объявила о добавлении аутентификации по электронной почте в сервис Quick Tunnels, благодаря чему разработчик может указать адреса электронной почты или домены, которым разрешён доступ к приложению, работающему локально. Функция доступна начиная с версии cloudflared 2026.9.3 и не требует создания учётной записи Cloudflare ни одной из сторон.
Quick Tunnels используются для публикации сервиса, работающего на устройстве разработчика, по случайному адресу в домене trycloudflare.com без настройки DNS, открытия панели управления или оплаты. Основным недостатком было то, что любой, у кого есть ссылка, мог открыть сервис. Для решения этой проблемы разработчик добавляет в команду следующий параметр:
cloudflared tunnel --url http://localhost:8080 --allowed-mail alice@example.com
При открытии ссылки посетителю предлагается ввести свой адрес электронной почты, а затем одноразовый код, отправленный в его почтовый ящик. После проверки владения адресом cloudflared сопоставляет его с правилами доступа, заданными разработчиком локально. Параметр можно повторять для нескольких адресов или использовать шаблон для всего домена, например *@example.com. Если параметр не используется, Quick Tunnels остаются общедоступными, как и прежде.
Что меняется на практике?
Обновление предоставляет разработчикам быстрый способ защитить демонстрации локальных приложений, особенно когда программный агент создаёт сервис на персональном компьютере и его владелец хочет просмотреть его с телефона или поделиться им с определёнными людьми. Список приглашённых остаётся на устройстве разработчика и не отправляется в Cloudflare; Cloudflare Access подтверждает контроль над адресом электронной почты, а cloudflared локально принимает решение о предоставлении доступа.
По данным Cloudflare, в основе конструкции лежит не сохраняющий состояние посредник аутентификации, работающий на Cloudflare Workers и выдающий краткосрочную подписанную авторизацию. Посредник не хранит политики туннелей, сессии посетителей или журналы их идентификаторов. После успешной проверки инструмент создаёт локальную сессию, которая длится не более четырёх часов либо меньше, если сессия входа завершится, и прекращается сразу после остановки процесса cloudflared.
Ограничения функции и альтернативы
Эта аутентификация предназначена для доступа через браузер: она проверяет владение электронной почтой, но сама по себе не предоставляет расширенную систему разрешений. Для получения постоянного имени хоста или более детализированных правил, например групп поставщика удостоверений, Cloudflare рекомендует использовать Cloudflare Tunnel вместе с Cloudflare Access. Для двунаправленных частных соединений без публичного адреса компания указывает на Cloudflare Mesh.
Защищённый туннель также можно запустить через последнюю версию Wrangler с помощью команды npx wrangler tunnel quick-start. Cloudflare утверждает, что функция бесплатна, как и Quick Tunnels, а инструмент не выводит адреса электронной почты в журналы отладки. Однако разработчику по-прежнему необходимо перезапустить туннель, чтобы изменить список разрешённых пользователей, поскольку централизованной панели учётной записи для управления политикой нет.
Почему эта новость важна?
Это изменение не превращает Quick Tunnels в полноценную замену корпоративной инфраструктуре управления идентификацией, но устраняет очевидный практический риск: публикацию локального экспериментального приложения по общедоступной ссылке, которую может обнаружить или распространить любой человек. Сочетание проверки электронной почты Cloudflare и принятия решения инструментом на устройстве разработчика сохраняет простоту эксплуатации и одновременно уменьшает подверженность незавершённых приложений. Защита приложения по-прежнему зависит от безопасности устройства и правил электронной почты, заданных разработчиком, а остановка процесса прекращает доступ для всех.