Cloudflare 一条命令开放 localhost,但安全和坑你得知道
sull · x · 2026-09-21
Cloudflare Quick Tunnels 又火了:cloudflared tunnel --url http://localhost:8000 一条命令即可把本机服务变成公网 HTTPS URL,无需账号、DNS 或开端口,还支持 --output 给编码 agent 读取临时端点。但原帖拆解了宣传中略去的部分:
- 流量路径:你的笔记本主动拨号到 Cloudflare,TLS 在其边缘终结,Cloudflare 能看到明文请求,再经隧道转发给本地通常以纯 HTTP 跑在 127.0.0.1 的应用——「并没有打穿 NAT,而是把明文交给 CDN 请它善待」。
- 限制:Quick Tunnel 最多约 200 个并发请求,SSE 流式响应容易卡死;进程一停,主机名随之失效。
- 安全隐患:Google 已经收录了 trycloudflare.com 下的临时域名,开发者可用 site:trycloudflare.com 搜到并窥探他人暴露在公网的本地应用——随机词 URL 不是锁,且恶意软件团伙也已在滥用此通道。
结论:适合快速分享预览、收 webhook 或给 agent 一个真实端点,但别当成安全通道。
所属事件:Cloudflare Quick Tunnels 一条命令把 localhost 变公网 HTTPS 地址(5 条相关)→
「编程与Agent」频道最新
- OpenAI Agents API 开放公测:Codex harness 一次 API 调用即可用 — emmanuelvivier · 2026-09-21
- EvalSeal 开源:LLM 评测可信度回执,20 例边界判定 5 例翻车 — Fit_Fortune953 · 2026-09-21
- mcp-auth 开源:给 MCP 服务器接入现成企业身份体系 — BeautifulFeature3650 · 2026-09-21
- 开发者开源生产力向 MCP 服务器清单,按用例分类并接受社区 PR — Neither_Koala1678 · 2026-09-21
- 有开发者全程盯 agent 的工具调用与 diff 流 — BLUECOW009 · 2026-09-21
- 让 AI 给自己造硬件:Astra 自主设计出 USB 四灯 PCB — paraschopra · 2026-09-21