Мы запустили Quick Tunnels в 2021 году, чтобы предоставить разработчикам простой способ поделиться своим новейшим сервисом, приложением или проектом, запущенным в локальной среде разработки. С тех пор многое изменилось, но основная задача осталась прежней.
Ваш агент по написанию кода только что закончил работу над функцией. Сервер разработки запущен на localhost:5173, и, прежде чем вы успеете спросить, агент предлагает вам попробовать его на телефоне. Он выполняет одну команду и выдает вам ссылку:
Эта команда запускает Quick Tunnel. cloudflared, легковесный коннектор Cloudflare, публикует ваш локальный сервис по случайному URL-адресу trycloudflare.com. Никакой учетной записи, никакого домена, никакой оплаты. Агенты теперь используют Quick Tunnels по той же причине, что и люди: это кратчайший путь от локального порта до URL-адреса.
Подвох всегда был один и тот же. Любой, у кого есть ссылка, может открыть ее.
Начиная с версии cloudflared 2026.9.3, вы можете добавить --allowed-mail к команде, и ваш Quick Tunnel будет пропускать только выбранные вами адреса электронной почты и домены. Посетители подтверждают, что владеют одним из этих адресов, с помощью одноразового PIN-кода от Cloudflare Access. Никому, ни с одной из сторон, не нужна учетная запись Cloudflare.
Агенты сделали Quick Tunnels популярнее, чем когда-либо
Агентам, которые пишут код, нужно где-то показать вам результат. Агенты, живущие на домашнем Mac mini, должны быть доступны с вашего телефона. Серверам Model Context Protocol на ноутбуке нужен общедоступный эндпоинт, прежде чем размещенный в облаке помощник сможет обратиться к ним. Каждому из них нужен URL-адрес, и Quick Tunnel создает его с помощью одной команды, которую агент может выполнить самостоятельно. Здесь нет формы регистрации, на которой он мог бы застрять. Добавьте --output json, и каждая строка журнала станет JSON-объектом, чтобы агент мог выбрать URL-адрес, не анализируя текст.
С момента появления агентов популярность Cloudflare Tunnel и Quick Tunnels выросла в геометрической прогрессии. 18 сентября 2026 года ссылка на страницу Quick Tunnels поднялась на вершину Hacker News и собрала более 800 баллов и 300 комментариев. Ветка обсуждения читается как каталог рабочих процессов агентов. ИИ одного пользователя самостоятельно нашел Quick Tunnels, чтобы опубликовать сайт, который он только что создал. Другой назвал их «безумно полезными при выполнении агентской работы на ходу».
И один commenter задал вопрос, на который отвечает этот пост: «как скоро агент кого-то настроит туннель, чтобы весь мир увидел чью-то самую конфиденциальную, личную и неловкую информацию или небезопасное приложение, находящееся в разработке?»
Контролируйте, кто может получить доступ к вашему сервису
Передайте адрес электронной почты в --allowed-mail:
Алиса открывает URL-адрес, вводит свой адрес электронной почты, вводит код, отправленный на ее почтовый ящик, и попадает в ваше приложение. Все остальные блокируются до того, как первый запрос достигнет вашей машины. Вам по-прежнему не нужно создавать DNS-запись, писать файл конфигурации или открывать панель управления.
Чтобы впустить больше людей, повторите флаг или разрешите целый домен:
Если вы пропустите --allowed-mail, ничего не изменится. Публичные Quick Tunnels ведут себя точно так же, как и всегда.
Чтобы изменить список тех, кто может войти, остановите cloudflared и запустите новый туннель. Доступ прекращается для всех в тот момент, когда процесс завершается.
Для получения стабильного имени хоста или более сложных правил, таких как группы поставщиков идентификационных данных, используйте Cloudflare Tunnel с Cloudflare Access. Чтобы связаться с агентом дома со своих собственных устройств без какого-либо общедоступного URL-адреса и установить двустороннее соединение, используйте Cloudflare Mesh.
Сделайте это настройкой по умолчанию для вашего агента
Поскольку защита — это всего лишь один флаг, агенты могут использовать ее так же легко, как и люди. Добавьте одну строку в файл инструкций, который читает ваш агент по написанию кода, например AGENTS.md:
С этого момента превью, которыми делится ваш агент, должны открываться только для вас. Агенты не всегда следуют инструкциям, поэтому проверяйте, что он запустил: cloudflared выводит информацию о том, использует ли туннель аутентификацию по электронной почте и сколько правил в нем содержится, не отображая сами адреса.
Запуск защищенного туннеля из Wrangler
Если вы работаете на Workers, вы можете запустить такой же туннель из последней версии wrangler:
Wrangler поддерживает повторяющиеся флаги, значения, разделенные запятыми, и домены с подстановочными знаками, а также удаляет значения --allowed-mail из своих журналов отладки.
Cloudflare проверяет электронную почту. Ваша машина решает, кого впустить.
Когда кто-то открывает защищенный URL-адрес, он попадает на страницу входа Cloudflare Access. Он вводит свой адрес электронной почты, затем одноразовый PIN-код, отправленный на этот почтовый ящик. Вход по электронной почте создан для людей, использующих браузер.
Этот шаг отвечает только на один вопрос: контролирует ли этот человек данный адрес электронной почты? Он не решает, рады ли ему. cloudflared принимает это решение на вашей машине, сравнивая подтвержденный адрес с правилами, которые вы ввели.
Где хранится политика, если нет учетной записи?
Разделение этих двух вопросов — основа дизайна. Аутентификация доказывает, кем является посетитель. Авторизация решает, получит ли этот посетитель доступ. Каждый продукт Cloudflare, который применяет правила доступа, хранит часть авторизации в одном и том же месте: в вашей учетной записи Cloudflare. У Quick Tunnel ее нет. Поэтому самой сложной частью было не отправка кода. Сложно было решить, где должен храниться список гостей.
Мы начали с четырех требований. Дизайн должен был:
- Сохранить Quick Tunnels без учетной записи, потому что этап регистрации свел бы на нет смысл туннеля, запускаемого одной командой.
- Оставить путь запроса для публичных Quick Tunnels нетронутым.
- Избегать централизованного поиска политики при каждом запросе после того, как посетитель вошел в систему.
- Защитить конфиденциальность адресов электронной почты, которые разработчики вводят в своих терминалах.
Наша первая идея заключалась в том, чтобы поместить приложение Cloudflare Access перед каждым именем хоста Quick Tunnel. Access уже проверяет посетителей до того, как трафик достигнет cloudflared, поэтому повторное использование выглядело как кратчайший путь. Но сотни тысяч Quick Tunnels могут работать одновременно, многие всего на несколько минут, и каждому потребовалось бы свое собственное приложение и политика. Поскольку нет учетной записи, чтобы владеть ими, нам пришлось бы изобрести новое пространство имен и маршрутизировать приложения динамически, просто чтобы хранить список, который существует всего полдня.
Наша вторая идея заключалась в том, чтобы построить весь процесс. cloudflared хранил бы правила, а сервис Tunnel отправлял и проверял коды. Часть авторизации в этой идее была хороша: каждый коннектор проверяет свой собственный список, что масштабируется естественным образом и сохраняет правила на машине разработчика. Часть аутентификации была не такой. Отправка кода — это простая часть входа по электронной почте. Сложные части — это доставка электронной почты, предотвращение злоупотреблений, создание безопасных проверок, управление сессиями и обслуживание страницы входа, которая доступна и переведена, а затем безопасная эксплуатация всего этого в течение многих лет. Cloudflare Access уже решил эти проблемы.
Поэтому мы сохранили лучшую половину каждой идеи. Access проверяет, что посетитель контролирует адрес электронной почты. Небольшой брокер аутентификации, работающий на Cloudflare Workers, превращает эту подтвержденную личность в кратковременную подписанную передачу прав. Брокер по своей природе не имеет состояния. Он не хранит политики туннелей, сессии посетителей и записи об идентификационных данных, и он никогда не видит список гостей туннеля. cloudflared проверяет передачу прав и принимает решение об авторизации самостоятельно, в памяти, в соответствии с правилами, которые вы ввели.
Результат — это свойство, которое волновало нас больше всего: ваш список гостей никогда не покидает вашу машину. Cloudflare узнает, что для туннеля требуется аутентификация по электронной почте. Он не узнает, кого вы пригласили.
Отслеживание запроса через защищенный Quick Tunnel
Защищенный туннель создается таким же способом без учетной записи, как и публичный. Единственное дополнительное, что отправляет cloudflared, — это режим аутентификации, но никогда не ваши правила. Если сервис не подтверждает этот режим, cloudflared отказывается запускаться, вместо того чтобы по ошибке предоставить вам публичный URL.
Когда посетитель впервые открывает URL:
- cloudflared видит запрос без сессии. Он перенаправляет браузер на login.trycloudflare.com со случайным одноразовым состоянием, привязанным к этому браузеру и действительным в течение 10 минут.
- Cloudflare Access отправляет одноразовый PIN-код на адрес электронной почты посетителя и проверяет его.
- Брокер проверяет личность в Access и возвращает кратковременное подписанное утверждение, привязанное к имени хоста туннеля и этому состоянию. Браузер доставляет его через POST-запрос формы, поэтому оно никогда не попадает в URL, историю браузера или логи.
- cloudflared проверяет утверждение, использует состояние и сверяет адрес электронной почты с вашими правилами. При совпадении он создает локальную сессию и отправляет посетителя на запрошенную страницу. В противном случае посетитель получает общий ответ, который ничего не раскрывает о списке.
- Последующие запросы используют эту сессию в течение четырех часов (или меньше, если срок действия входа в Access у посетителя истекает раньше) или до тех пор, пока вы не остановите cloudflared. Здесь нет централизованного поиска и нет сервиса политик.
Файл cookie сессии содержит случайное значение и время истечения срока действия, и ничего о том, кто такой посетитель. cloudflared удаляет учетные данные аутентификации перед пересылкой запросов, поэтому ваше приложение никогда их не видит и ему не нужно реализовывать процесс входа в систему. Если какая-либо проверка не проходит, запрос никогда не достигает вашего локального сервиса. Защищенный туннель никогда не переключается в публичный режим.
Создано стажерами
Защищенные Quick Tunnels были выпущены двумя стажерами: Уго Висенте отвечал за продукт, а Алессандро Фриджерио — за разработку. Они прошли путь от требований к продукту до брокера аутентификации и релиза cloudflared. Именно так устроены стажировки в Cloudflare: стажеры берутся за реальные задачи и доводят решения до продакшена.
Попробуйте в своей следующей демонстрации
Защита электронной почты для Quick Tunnels бесплатна, как и сами Quick Tunnels. Установите или обновите cloudflared, запустите локальный сервер и добавьте флаг --allowed-mail:
Подробности настройки, правила сопоставления и ограничения находятся в документации по Quick Tunnels.
В следующий раз, когда вы или ваш агент будете делиться тем, что вы создаете, ссылка откроется только для тех людей, которых вы выбрали.







