veilletech.fr
3 oct. Feed du jour
#06 CLOUDFLARE Article

Cloudflare Quick Tunnels : l'accès réservé par e-mail

Un lien de démo n'a pas besoin d'être public pour être pratique.

Depuis cloudflared 2026.9.3, l'option --allowed-mail réserve un Quick Tunnel aux adresses ou domaines listés : le visiteur prouve son adresse par un code à usage unique de Cloudflare Access, et cloudflared décide localement. Aucun compte n'est nécessaire, la liste ne quitte pas la machine, et un tunnel protégé ne retombe jamais en mode public.

3 min de lecturedébutantvidéo 1:19
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. Où se prend la décision
  3. Comment s'y prendre
  4. Les limites
  5. À retenir

Ce qui se passe

Les Quick Tunnels publient un port local sur une adresse aléatoire en trycloudflare.com, sans compte ni domaine. Les agents de code s'en servent volontiers pour montrer leur travail. Le défaut est connu : quiconque obtient le lien voit l'application.

Depuis cloudflared 2026.9.3, une option restreint l'accès :

Terminal
cloudflared tunnel --url http://localhost:8080 \
  --allowed-mail alice@example.com \
  --allowed-mail '*@example.com'

L'option se répète, accepte un domaine entier avec un joker, et ne demande de compte Cloudflare ni à l'hôte ni au visiteur. Sans elle, rien ne change : le tunnel reste public. Wrangler sait faire la même chose :

Terminal
npx wrangler tunnel quick-start http://localhost:8080 \
  --allowed-mail alice@example.com

Où se prend la décision

Le principe : séparer qui est le visiteur de a-t-il le droit d'entrer. Cloudflare Access vérifie seulement que la personne contrôle l'adresse ; c'est cloudflared, sur votre machine, qui compare cette adresse à la liste.

BrokerAccesscloudflaredVisiteurBrokerAccesscloudflaredVisiteurOuvre le lien1Redirection, état unique2Adresse et code reçu3Identité vérifiée4Assertion signée5Assertion en POST6Session si liste OK7
Cloudflare authentifie le visiteur, mais c'est la machine du développeur qui l'autorise

Quelques détails qui font la solidité du dispositif :

Conséquence : Cloudflare sait qu'un tunnel exige une adresse, pas lesquelles.

Comment s'y prendre

  1. Mettre à jour cloudflared (2026.9.3 ou plus).
  2. Ajouter une consigne au fichier lu par l'agent, par exemple AGENTS.md : toujours passer --allowed-mail avec votre adresse.
  3. Vérifier ce que l'agent a réellement lancé : cloudflared indique si l'authentification par e-mail est active et combien de règles il applique, sans afficher les adresses.
  4. Pour une sortie lisible par un script, ajouter --output json.

Les limites

Fonction développée par deux stagiaires, Hugo Vicente et Alessandro Frigerio.

Source : Protected Quick Tunnels: simple accountless authentication for your next dev project, blog Cloudflare, 2 octobre 2026.