Referência de URIs /.well-known/*
Rede
RFC 8615 define `/.well-known/` como o path padrão para metadata do site que precisa de uma localização previsível — endpoints de descoberta, contatos de segurança, associações de deep-link de apps móveis, tokens de validação ACME, configurações de provedor de identidade. Esta referência lista as URIs registradas com IANA (mais alguns padrões de facto), agrupadas por propósito: segurança, identidade, móvel, web, mail, miscelânea. Cada entrada linka para o RFC ou spec que a define para você ler os requisitos exatos. Útil ao configurar um novo domínio, debugar um fluxo OIDC discovery, ou só lembrar qual path os universal links da Apple usam.
/.well-known/security.txtLocalização padronizada para info de contato de divulgação de segurança e política. Obrigatórios: Contact, Expires.
/.well-known/openid-configurationDocumento de configuração de provedor OpenID Connect — endpoints authorization/token/userinfo, scopes suportados, JWKS URI.
/.well-known/oauth-authorization-serverMetadata de Authorization Server OAuth 2.0. Como OIDC discovery mas para deploys OAuth 2.0 puros.
/.well-known/oauth-protected-resourceMetadata de Protected Resource OAuth 2.0 — diz a clientes qual authorization server protege esta API.
/.well-known/jwks.jsonJSON Web Key Set — chaves públicas usadas para verificar JWTs emitidos por este servidor.
/.well-known/webfingerDescobre info sobre pessoas ou entidades em um domínio via URIs de conta (`acct:user@example.com`).
/.well-known/host-metaDocumento de metadata site-wide, predecessor do WebFinger. Formato XRD.
/.well-known/nostr.jsonVerificação NIP-05 — mapeia um nome (`user@example.com`) para uma chave pública Nostr.
/.well-known/change-passwordURL padrão para o qual navegadores redirecionam quando usuários querem mudar senha (W3C draft).
/.well-known/apple-app-site-associationApple Universal Links + Handoff associações. JSON com chaves `applinks` e `webcredentials`.
/.well-known/assetlinks.jsonAndroid Digital Asset Links — verifica propriedade app-para-website para App Links.
/.well-known/acme-challenge/<token>Token de challenge ACME HTTP-01 — Let's Encrypt e outras CAs usam para verificar controle de domínio.
/.well-known/mta-sts.txtPolítica Mail Transfer Agent Strict Transport Security para email recebido.
/.well-known/dnt-policy.txtDeclaração de política EFF Do Not Track — predecessora do header DNT obsoleto.
/.well-known/traffic-adviceDiz a private prefetch proxies (Chrome) o throughput máximo que devem enviar.
/.well-known/ai.txtConvenção proposta pela indústria para declarar preferências opt-out de treinamento AI.
/.well-known/llms.txtConvenção proposta para dar a LLMs uma visão curada e machine-friendly do site.
/.well-known/privacy-policyConvenção para uma URL canônica de política de privacidade — não padronizada mas comum.
/.well-known/datDiscovery de hyperdrive peer-to-peer Dat.
/.well-known/did.jsonMétodo DID Web — resolve `did:web:example.com` para um documento DID.
/.well-known/matrix/serverDiscovery de federação servidor-servidor Matrix.
/.well-known/matrix/clientDiscovery de homeserver cliente-servidor Matrix.
/.well-known/ashrae135Discovery de dispositivos de automação de edifícios BACnet.
/.well-known/caldavDiscovery de servidor de calendário CalDAV (RFC 6764).
/.well-known/carddavDiscovery de servidor de contatos CardDAV (RFC 6764).
/.well-known/est/cacertsEnrollment over Secure Transport — obtenção de certificado CA (RFC 7030).
/.well-known/gnap-as-rsMetadata de Grant Negotiation and Authorization Protocol.
/.well-known/included-in-set/<algorithm>Provas de inclusão em conjunto para logs de transparência (RFC 9335).
/.well-known/jmapDiscovery de mail JSON Meta Application Protocol (RFC 8620).
/.well-known/openpgpkey/hu/<localpart>OpenPGP Web Key Directory — descobre chaves PGP de endereços de email.
/.well-known/payment-manifest.jsonW3C Payment Manifest — declara métodos de pagamento suportados.
/.well-known/posh/<hostname>.jsonPKIX over Secure HTTP — publicação de certificados TLS (RFC 7711).
/.well-known/reload-configConfiguração REsource LOcation And Discovery (RFC 6940).
/.well-known/sipDiscovery de serviço SIP (RFC 7095).
/.well-known/sipsDiscovery de serviço SIPS (RFC 7095).
/.well-known/stunDiscovery de servidor STUN (RFC 7064).
/.well-known/turnDiscovery de servidor TURN (RFC 7065).
/.well-known/timezoneDiscovery de serviço de timezone iCalendar (RFC 7808).
/.well-known/oauth-token-introspectionEndpoint de introspecção de token OAuth 2.0 (RFC 7662).
Do registro IANA Well-Known URI + convenções de facto da indústria.
Como usar
- Filtre por categoria para estreitar (Segurança para `security.txt`/ACME, Identidade para OIDC/OAuth, Móvel para deep links).
- Pesquise por path, número RFC ou texto de descrição. Copie o path com um clique.
- Clique no RFC/spec para obter requisitos exatos — a maioria tem schemas JSON ou formatos de texto específicos.
Perguntas frequentes
- Tenho que registrar uma /.well-known/ URI com IANA?
- Sim se está definindo um novo protocolo público. O registro IANA Well-Known URI (https://www.iana.org/assignments/well-known-uris) rastreia eles para prevenir colisões. Para uso privado/interno dentro de seus próprios apps, você pode usar qualquer subpath — mas arrisca conflitos se sua URI for depois registrada pelo protocolo de outra pessoa.
- Paths /.well-known/ devem ser servidos só sobre HTTPS?
- Em geral sim. `security.txt` requer HTTPS por RFC 9116. `apple-app-site-association` requer HTTPS (e costumava requerer sem redirects, mas isso foi relaxado). OIDC discovery, metadata OAuth, e a maioria dos endpoints de identidade requerem HTTPS. As poucas exceções são arquivos de texto legacy anteriores ao TLS ubíquo.
Ferramentas relacionadas
Inspetor de Endereço IP
Digite um endereço IPv4 ou IPv6 e veja sua classe, scope (privado / público / loopback / link-local), valor decimal, binário, notação reverse-DNS e CIDR /32.
Referência de Portas
Cheat sheet pesquisável de ~60 portas TCP / UDP padrão — de 22 (SSH) e 80 (HTTP) até 6379 (Redis) e 27017 (MongoDB).
Referência de Registros DNS
Cheat sheet pesquisável de tipos de registro DNS — A, AAAA, CNAME, MX, TXT, NS, SOA, PTR, SRV, CAA, DNSSEC, SVCB / HTTPS — com exemplos.
Calculadora de Subrede (IPv4 / CIDR)
Parseia CIDR IPv4 em endereço de rede, broadcast, netmask, wildcard, faixa de hosts e classe. Mostra desdobramento binário e status privado/público.
Parser de User Agent
Parseia string User-Agent em navegador, engine, OS, dispositivo e CPU. Detecta 20+ bots incluindo GPTBot, ClaudeBot, PerplexityBot.
Referência de Códigos de Status HTTP
Lista pesquisável de todos os códigos HTTP (1xx-5xx) com resumo, RFC, quando usar e armadilhas comuns.