Ce qui se passe
Les Quick Tunnels publient un port local sur une adresse aléatoire en
trycloudflare.com, sans compte ni domaine. Les agents de code s'en servent
volontiers pour montrer leur travail. Le défaut est connu : quiconque obtient
le lien voit l'application.
Depuis cloudflared 2026.9.3, une option restreint l'accès :
cloudflared tunnel --url http://localhost:8080 \
--allowed-mail alice@example.com \
--allowed-mail '*@example.com'L'option se répète, accepte un domaine entier avec un joker, et ne demande de compte Cloudflare ni à l'hôte ni au visiteur. Sans elle, rien ne change : le tunnel reste public. Wrangler sait faire la même chose :
npx wrangler tunnel quick-start http://localhost:8080 \
--allowed-mail alice@example.comOù se prend la décision
Le principe : séparer qui est le visiteur de a-t-il le droit d'entrer.
Cloudflare Access vérifie seulement que la personne contrôle l'adresse ; c'est
cloudflared, sur votre machine, qui compare cette adresse à la liste.
Quelques détails qui font la solidité du dispositif :
- l'état de l'étape 2 est à usage unique, lié au navigateur, et valable 10 minutes ;
- l'assertion, courte et liée au nom d'hôte du tunnel, voyage dans un formulaire POST et n'apparaît jamais dans une URL ni dans l'historique ;
- le broker, sur Workers, ne stocke ni politique, ni session, ni identité ;
- la session locale dure 4 heures au plus ; son cookie ne contient qu'une valeur aléatoire et une expiration ;
cloudflaredretire les éléments d'authentification avant de transmettre la requête : l'application n'a aucun login à implémenter ;- si le service ne confirme pas le mode protégé au démarrage,
cloudflaredrefuse de se lancer plutôt que de produire un lien public.
Conséquence : Cloudflare sait qu'un tunnel exige une adresse, pas lesquelles.
Comment s'y prendre
- Mettre à jour
cloudflared(2026.9.3 ou plus). - Ajouter une consigne au fichier lu par l'agent, par exemple
AGENTS.md: toujours passer--allowed-mailavec votre adresse. - Vérifier ce que l'agent a réellement lancé :
cloudflaredindique si l'authentification par e-mail est active et combien de règles il applique, sans afficher les adresses. - Pour une sortie lisible par un script, ajouter
--output json.
Les limites
- Changer la liste impose de relancer le tunnel, donc d'obtenir une nouvelle adresse.
- Pour un nom d'hôte stable ou des règles par groupe d'annuaire, il faut un Cloudflare Tunnel classique avec Access.
Fonction développée par deux stagiaires, Hugo Vicente et Alessandro Frigerio.
Source : Protected Quick Tunnels: simple accountless authentication for your next dev project, blog Cloudflare, 2 octobre 2026.