/.well-known/* URI リファレンス
ネットワーク
RFC 8615は `/.well-known/` を予測可能な場所が必要なサイトメタデータの標準パスとして定義 — ディスカバリーエンドポイント·セキュリティ連絡先·モバイルアプリのディープリンク連携·ACME検証トークン·IDプロバイダー設定。このリファレンスはIANA登録URI(+ いくつかの事実上業界標準)を目的別にグループ化: セキュリティ·アイデンティティ·モバイル·ウェブ·メール·その他。各エントリーは定義RFCまたは仕様にリンク → 正確な要件を読める。新ドメイン設定·OIDCディスカバリーフローのデバッグ·Appleのユニバーサルリンクのパスを思い出すときに便利。
/.well-known/security.txtセキュリティ開示連絡先情報とポリシーの標準化された場所。必須: Contact·Expires。
/.well-known/openid-configurationOpenID Connectプロバイダー設定ドキュメント — authorization/token/userinfoエンドポイント·サポートされるスコープ·JWKS URI。
/.well-known/oauth-authorization-serverOAuth 2.0認可サーバーメタデータ。OIDCディスカバリーに似るが、純粋なOAuth 2.0デプロイ用。
/.well-known/oauth-protected-resourceOAuth 2.0保護リソースメタデータ — クライアントにこのAPIを保護する認可サーバーを伝える。
/.well-known/jwks.jsonJSON Web Key Set — このサーバーが発行したJWTを検証するための公開鍵。
/.well-known/webfingerアカウントURI(`acct:user@example.com`)経由でドメインの人や実体に関する情報を発見。
/.well-known/host-metaサイト全体メタデータドキュメント、WebFingerの前身。XRD形式。
/.well-known/nostr.jsonNIP-05検証 — 名前(`user@example.com`)をNostr公開鍵にマップ。
/.well-known/change-passwordユーザーがパスワード変更を望むときにブラウザがリダイレクトする標準URL(W3Cドラフト)。
/.well-known/apple-app-site-associationApple Universal Links + Handoff連携。`applinks`·`webcredentials` キーを持つJSON。
/.well-known/assetlinks.jsonAndroid Digital Asset Links — App Links用にアプリ-ウェブサイト所有権を検証。
/.well-known/acme-challenge/<token>ACME HTTP-01チャレンジトークン — Let's Encryptなどのドメイン制御検証用。
/.well-known/mta-sts.txt受信メール用のMail Transfer Agent Strict Transport Securityポリシー。
/.well-known/dnt-policy.txtEFF Do Not Trackポリシー宣言 — 非推奨のDNTブラウザヘッダーの前身。
/.well-known/traffic-adviceプライベートプリフェッチプロキシ(Chrome)に最大スループットを伝える。
/.well-known/ai.txtAI学習オプトアウト設定を宣言するための業界提案の慣例。
/.well-known/llms.txtLLMにキュレートされた機械フレンドリーなサイト概要を提供する提案の慣例。
/.well-known/privacy-policy正規プライバシーポリシーURLの慣例 — 標準化されていないが一般的。
/.well-known/datDat P2Pハイパードライブディスカバリー。
/.well-known/did.jsonDID Webメソッド — `did:web:example.com` をDIDドキュメントに解決。
/.well-known/matrix/serverMatrixサーバー-サーバーフェデレーションディスカバリー。
/.well-known/matrix/clientMatrixクライアント-サーバーホームサーバーディスカバリー。
/.well-known/ashrae135BACnetビル自動化デバイスディスカバリー。
/.well-known/caldavCalDAVカレンダーサーバーディスカバリー(RFC 6764)。
/.well-known/carddavCardDAV連絡先サーバーディスカバリー(RFC 6764)。
/.well-known/est/cacertsEnrollment over Secure Transport — CA証明書取得(RFC 7030)。
/.well-known/gnap-as-rsGrant Negotiation and Authorization Protocolメタデータ。
/.well-known/included-in-set/<algorithm>透明性ログ用の集合包含証明(RFC 9335)。
/.well-known/jmapJSON Meta Application Protocolメールディスカバリー(RFC 8620)。
/.well-known/openpgpkey/hu/<localpart>OpenPGP Web Key Directory — メールアドレスからPGPキーを発見。
/.well-known/payment-manifest.jsonW3C Payment Manifest — サポートする支払い方法を宣言。
/.well-known/posh/<hostname>.jsonPKIX over Secure HTTP — TLS証明書公開(RFC 7711)。
/.well-known/reload-configREsource LOcation And Discovery設定(RFC 6940)。
/.well-known/sipSIPサービスディスカバリー(RFC 7095)。
/.well-known/sipsSIPSサービスディスカバリー(RFC 7095)。
/.well-known/stunSTUNサーバーディスカバリー(RFC 7064)。
/.well-known/turnTURNサーバーディスカバリー(RFC 7065)。
/.well-known/timezoneiCalendarタイムゾーンサービスディスカバリー(RFC 7808)。
/.well-known/oauth-token-introspectionOAuth 2.0トークンイントロスペクションエンドポイント(RFC 7662)。
IANA Well-Known URIレジストリ + 事実上の業界慣例から。
使い方
- カテゴリーでフィルター(セキュリティは `security.txt`/ACME、アイデンティティはOIDC/OAuth、モバイルはアプリディープリンク)。
- パス·RFC番号·説明テキストで検索。1クリックでパスをコピー。
- RFC·仕様へクリックスルーで正確なコンテンツ要件を取得 — ほとんどに特定のJSONスキーマやテキスト形式がある。
よくある質問
- /.well-known/ URIをIANAに登録する必要は?
- 新しい公開プロトコルを定義する場合は必要。IANA Well-Known URIレジストリ(https://www.iana.org/assignments/well-known-uris)が衝突防止のため追跡。自社アプリ内のプライベート/内部利用にはどのサブパスも使用可能 — ただしURIが後で他人のプロトコルとして登録されると競合のリスク。
- /.well-known/ パスはHTTPSのみで提供すべき?
- ほとんど yes。`security.txt` はRFC 9116によりHTTPS必須。`apple-app-site-association` はHTTPS必須(以前はリダイレクトなし要件、緩和済)。OIDCディスカバリー·OAuthメタデータ·ほとんどのID関連エンドポイントはHTTPS必須。例外のいくつかは普及前のレガシーテキストファイル。
関連ツール
IP アドレス インスペクター
IPv4 または IPv6 アドレスを入力すると、クラス、スコープ(プライベート / パブリック / ループバック / リンクローカル)、10 進数値、2 進数、逆引き DNS 表記、/32 CIDR を表示。
ポート番号リファレンス
約 60 個の標準 TCP / UDP ポート番号の検索可能なチートシート — 22 (SSH)、80 (HTTP) から 6379 (Redis)、27017 (MongoDB) まで。
DNS レコードリファレンス
DNS レコードタイプの検索可能なチートシート — A・AAAA・CNAME・MX・TXT・NS・SOA・PTR・SRV・CAA・DNSSEC・SVCB / HTTPS — 例付き。
サブネット計算機(IPv4 / CIDR)
IPv4 CIDR をネットワークアドレス・ブロードキャスト・ネットマスク・ワイルドカード・ホスト範囲・クラスにパース。バイナリ内訳とプライベート/パブリック判定。
User Agent パーサー
User-Agent 文字列をブラウザ・エンジン・OS・デバイス・CPU に解析。GPTBot・ClaudeBot・PerplexityBot を含む 20 以上のボットを検出。
HTTP ステータスコード リファレンス
1xx-5xx の全 HTTP ステータスコードを検索 — 概要・RFC・使い時・よくある落とし穴付き。