Cloudflare mette una password email ai Quick Tunnel: arriva --allowed-mail
Da cloudflared 2026.9.3 i Quick Tunnel si possono limitare a indirizzi email scelti, con PIN monouso via Cloudflare Access, senza account.
Redazione UptimeMag · 2 ottobre 2026 · 2 minuti di lettura

Chi usa cloudflared tunnel --url per mostrare al volo un progetto in locale sa già il problema: il link generato su trycloudflare.com è pubblico, lo apre chiunque lo trovi. Da cloudflared 2026.9.3 questo cambia, con un flag in più sulla riga di comando.
Cosa fa --allowed-mail
Starting with cloudflared 2026.9.3, si può aggiungere --allowed-mail al comando, e il Quick Tunnel lascia entrare solo gli indirizzi email e i domini scelti. I visitatori dimostrano di possedere uno di quegli indirizzi con un PIN monouso inviato da Cloudflare Access. Nessuna delle due parti ha bisogno di un account Cloudflare.
Il comando base, documentato nel changelog ufficiale: cloudflared tunnel --url http://localhost:8080 --allowed-mail alice@example.com richiede ai visitatori di autenticarsi con un PIN monouso inviato alla loro email prima di raggiungere il servizio locale.
Per più persone, si ripete il flag o si usa una lista separata da virgole; per un intero dominio basta il wildcard: Multiple email addresses, by repeating the flag or using a comma-separated list: --allowed-mail 'alice@example.com,bob@example.com'. Every address on a domain: --allowed-mail '*@example.com'.
Senza il flag, nulla cambia: se si omette --allowed-mail, i Quick Tunnel pubblici si comportano esattamente come prima. Per revocare l'accesso basta fermare il processo: l'accesso finisce per tutti quando si ferma il processo cloudflared.
Dove vive la lista degli indirizzi
Il punto tecnico interessante per chi deve fidarsi del meccanismo è che Cloudflare verifica l'email, ma è la macchina locale a decidere chi entra: un visitatore apre il link, Cloudflare Access verifica la sua email con un PIN monouso, cloudflared sulla propria macchina controlla l'indirizzo contro la lista configurata, e solo i visitatori invitati raggiungono l'app. La lista degli indirizzi autorizzati non viene mai inviata a Cloudflare.
Anche da Wrangler e per gli agenti AI
Chi lavora su Workers può ottenere lo stesso comportamento tramite npx wrangler tunnel quick-start http://localhost:8080 --allowed-mail alice@example.com. Il flag si può anche inserire nei file di istruzioni letti dagli agenti di coding, come AGENTS.md, così le anteprime condivise automaticamente restano protette.
Limiti da tenere a mente
Secondo la documentazione ufficiale, i Quick Tunnel non supportano Server-Sent Events (SSE), e l'autenticazione email richiede una sessione browser interattiva: non funziona con client non interattivi. La funzione è gratuita, come i Quick Tunnel stessi, e disponibile da subito con l'aggiornamento di cloudflared alla versione 2026.9.3 o successiva.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50).