Cloudflare 宣布为 Quick Tunnels 服务增加电子邮件身份验证,使开发者能够指定获准访问本地运行应用的电子邮件地址或域名。该功能自 cloudflared 2026.9.3 版本起提供,任何一方都无需创建 Cloudflare 账户。
Quick Tunnels 用于通过 trycloudflare.com 域名下的随机地址发布开发者设备上运行的服务,无需配置 DNS、打开控制面板或支付费用。此前的主要缺点是任何拥有链接的人都可以打开该服务。为解决这一问题,开发者可将以下选项添加到命令中:
cloudflared tunnel --url http://localhost:8080 --allowed-mail alice@example.com
打开链接时,访客需要输入其电子邮件地址,然后输入发送到其邮箱的一次性代码。验证其拥有该邮箱后,cloudflared 会将该地址与开发者在本地指定的访问规则进行比较。该选项可以重复使用以指定多个地址,也可以使用 *@example.com 这样的通配域名。如果不使用该选项,Quick Tunnels 将继续保持原来的公开状态。
实际会发生什么变化?
此次更新为开发者提供了一种快速保护本地应用演示的方法,尤其适用于软件代理在个人设备上创建服务,而所有者希望通过手机预览,或与特定人员分享该服务的情况。受邀者名单保留在开发者的设备上,不会发送给 Cloudflare;Cloudflare Access 负责证明对电子邮件地址的控制权,而 cloudflared 在本地作出是否允许访问的决定。
据 Cloudflare 称,该设计使用运行在 Cloudflare Workers 上的无状态身份验证中介来签发短期有效的签名授权。该中介不会存储隧道策略、访客会话或其身份日志。验证成功后,该工具会创建一个本地会话,最长持续四小时;如果登录会话提前结束,会话持续时间也会相应缩短,并在停止 cloudflared 进程后立即结束。
功能限制与替代方案
该身份验证面向浏览器访问,用于验证对电子邮件的控制权,本身并不提供高级权限系统。若需要固定主机名或更详细的规则,例如身份提供商组,Cloudflare 建议使用结合 Cloudflare Access 的 Cloudflare Tunnel。对于没有公共地址的双向私有连接,该公司则推荐 Cloudflare Mesh。
也可以使用最新版本的 Wrangler,通过 npx wrangler tunnel quick-start 命令运行受保护的隧道。Cloudflare 表示,该功能与 Quick Tunnels 一样免费,并且该工具不会在调试日志中输出电子邮件地址。不过,开发者仍需重新启动隧道才能更改获准访问者名单,因为不存在用于管理策略的集中式账户控制面板。
为什么这则消息很重要?
此次变化并未将 Quick Tunnels 转变为完整的企业级身份管理基础设施替代方案,但它解决了一个明确的实际风险:通过公共链接发布任何人都可能发现或分享的本地实验性应用。Cloudflare 的电子邮件验证与工具在开发者设备上作出决定相结合,在保持操作简单的同时,降低了未完成应用的暴露程度。应用的保护仍取决于设备的安全性以及开发者指定的电子邮件规则,而且停止该进程会切断所有人的访问。