Bảo mật Quick Tunnels: Xác thực đơn giản không cần tài khoản cho dự án của bạn
Cloudflare vừa cập nhật tính năng cho phép bảo vệ các Quick Tunnels bằng email mà không yêu cầu người dùng phải có tài khoản Cloudflare, giúp việc chia sẻ môi trường phát triển cục bộ trở nên an toàn...
- Giọng nữ Bắc
Kể từ khi ra mắt vào năm 2021, Quick Tunnels đã trở thành công cụ đắc lực giúp các nhà phát triển chia sẻ nhanh các ứng dụng hoặc dịch vụ đang chạy trên môi trường cục bộ (localhost). Với sự bùng nổ của các AI coding agent, nhu cầu tạo ra các URL công khai từ cổng cục bộ chỉ bằng một câu lệnh càng trở nên phổ biến hơn bao giờ hết. Tuy nhiên, thách thức lớn nhất vẫn luôn tồn tại: bất kỳ ai có đường link đều có thể truy cập vào dịch vụ của bạn.
Table Of Content
Kiểm soát truy cập với –allowed-mail
Bắt đầu từ phiên bản cloudflared 2026.9.3, Cloudflare đã bổ sung tùy chọn --allowed-mail. Giờ đây, bạn có thể giới hạn quyền truy cập vào tunnel của mình chỉ cho các địa chỉ email hoặc tên miền cụ thể. Người truy cập sẽ cần xác thực thông qua mã PIN một lần (OTP) từ Cloudflare Access. Điểm đặc biệt là cả người tạo tunnel và người truy cập đều không cần phải có tài khoản Cloudflare.
Cách sử dụng rất đơn giản, bạn chỉ cần thêm flag vào câu lệnh khởi chạy:
cloudflared tunnel --url http://localhost:5173 --allowed-mail [email protected]
Nếu muốn cho phép nhiều người hoặc cả một tên miền, bạn có thể lặp lại flag này hoặc sử dụng tên miền tương ứng. Nếu không sử dụng flag này, tunnel sẽ hoạt động ở chế độ công khai như mặc định.
Cơ chế hoạt động: Bảo mật mà không cần lưu trữ chính sách
Thách thức kỹ thuật lớn nhất là làm sao để thực hiện xác thực mà không cần tạo ra các chính sách phức tạp trên máy chủ Cloudflare, vốn sẽ làm mất đi tính tiện lợi của Quick Tunnels. Cloudflare đã giải quyết bằng cách tách biệt hai quá trình:
- Xác thực (Authentication): Cloudflare Access xác minh người dùng có sở hữu địa chỉ email đó hay không.
- Ủy quyền (Authorization):
cloudflaredtrên máy tính của bạn sẽ tự quyết định xem email đó có nằm trong danh sách được phép hay không.
Danh sách khách mời (guest list) của bạn không bao giờ rời khỏi máy tính cá nhân. Một broker xác thực chạy trên Cloudflare Workers sẽ xử lý việc xác minh danh tính và chuyển tiếp kết quả đã ký đến cloudflared. Nhờ đó, Cloudflare không hề biết bạn đã mời những ai, đảm bảo tính riêng tư tối đa cho nhà phát triển.
Ứng dụng cho AI Agents và Wrangler
Các AI coding agent hiện nay có thể tự động thiết lập các tunnel này. Bạn có thể thêm chỉ dẫn vào tệp AGENTS.md để yêu cầu agent luôn sử dụng flag --allowed-mail khi chia sẻ bản xem trước (preview). Ngoài ra, nếu bạn đang phát triển trên Cloudflare Workers, công cụ wrangler cũng đã hỗ trợ tính năng này, giúp quy trình làm việc trở nên nhất quán và an toàn hơn.
Đây là một cải tiến đáng giá cho cộng đồng lập trình viên, giúp việc demo sản phẩm hoặc làm việc với AI agent trở nên chuyên nghiệp và bảo mật hơn mà không cần cấu hình DNS hay tệp tin phức tạp.
Nguồn tham khảo: Cloudflare Blog
No Comment! Be the first one.