Referência de URIs /.well-known/*
RFC 8615 define `/.well-known/` como o path padrão para metadata do site que precisa de uma localização previsível — endpoints de descoberta, contatos de segurança, associações de deep-link de apps móveis, tokens de validação ACME, configurações de provedor de identidade. Esta referência lista as URIs registradas com IANA (mais alguns padrões de facto), agrupadas por propósito: segurança, identidade, móvel, web, mail, miscelânea. Cada entrada linka para o RFC ou spec que a define para você ler os requisitos exatos. Útil ao configurar um novo domínio, debugar um fluxo OIDC discovery, ou só lembrar qual path os universal links da Apple usam.
/.well-known/security.txtLocalização padronizada para info de contato de divulgação de segurança e política. Obrigatórios: Contact, Expires.
/.well-known/openid-configurationDocumento de configuração de provedor OpenID Connect — endpoints authorization/token/userinfo, scopes suportados, JWKS URI.
/.well-known/oauth-authorization-serverMetadata de Authorization Server OAuth 2.0. Como OIDC discovery mas para deploys OAuth 2.0 puros.
/.well-known/oauth-protected-resourceMetadata de Protected Resource OAuth 2.0 — diz a clientes qual authorization server protege esta API.
/.well-known/jwks.jsonJSON Web Key Set — chaves públicas usadas para verificar JWTs emitidos por este servidor.
/.well-known/webfingerDescobre info sobre pessoas ou entidades em um domínio via URIs de conta (`acct:user@example.com`).
/.well-known/host-metaDocumento de metadata site-wide, predecessor do WebFinger. Formato XRD.
/.well-known/nostr.jsonVerificação NIP-05 — mapeia um nome (`user@example.com`) para uma chave pública Nostr.
/.well-known/change-passwordURL padrão para o qual navegadores redirecionam quando usuários querem mudar senha (W3C draft).
/.well-known/apple-app-site-associationApple Universal Links + Handoff associações. JSON com chaves `applinks` e `webcredentials`.
/.well-known/assetlinks.jsonAndroid Digital Asset Links — verifica propriedade app-para-website para App Links.
/.well-known/acme-challenge/<token>Token de challenge ACME HTTP-01 — Let's Encrypt e outras CAs usam para verificar controle de domínio.
/.well-known/mta-sts.txtPolítica Mail Transfer Agent Strict Transport Security para email recebido.
/.well-known/dnt-policy.txtDeclaração de política EFF Do Not Track — predecessora do header DNT obsoleto.
/.well-known/traffic-adviceDiz a private prefetch proxies (Chrome) o throughput máximo que devem enviar.
/.well-known/ai.txtConvenção proposta pela indústria para declarar preferências opt-out de treinamento AI.
/.well-known/llms.txtConvenção proposta para dar a LLMs uma visão curada e machine-friendly do site.
/.well-known/privacy-policyConvenção para uma URL canônica de política de privacidade — não padronizada mas comum.
/.well-known/datDiscovery de hyperdrive peer-to-peer Dat.
/.well-known/did.jsonMétodo DID Web — resolve `did:web:example.com` para um documento DID.
/.well-known/matrix/serverDiscovery de federação servidor-servidor Matrix.
/.well-known/matrix/clientDiscovery de homeserver cliente-servidor Matrix.
/.well-known/ashrae135Discovery de dispositivos de automação de edifícios BACnet.
/.well-known/caldavDiscovery de servidor de calendário CalDAV (RFC 6764).
/.well-known/carddavDiscovery de servidor de contatos CardDAV (RFC 6764).
/.well-known/est/cacertsEnrollment over Secure Transport — obtenção de certificado CA (RFC 7030).
/.well-known/gnap-as-rsMetadata de Grant Negotiation and Authorization Protocol.
/.well-known/included-in-set/<algorithm>Provas de inclusão em conjunto para logs de transparência (RFC 9335).
/.well-known/jmapDiscovery de mail JSON Meta Application Protocol (RFC 8620).
/.well-known/openpgpkey/hu/<localpart>OpenPGP Web Key Directory — descobre chaves PGP de endereços de email.
/.well-known/payment-manifest.jsonW3C Payment Manifest — declara métodos de pagamento suportados.
/.well-known/posh/<hostname>.jsonPKIX over Secure HTTP — publicação de certificados TLS (RFC 7711).
/.well-known/reload-configConfiguração REsource LOcation And Discovery (RFC 6940).
/.well-known/sipDiscovery de serviço SIP (RFC 7095).
/.well-known/sipsDiscovery de serviço SIPS (RFC 7095).
/.well-known/stunDiscovery de servidor STUN (RFC 7064).
/.well-known/turnDiscovery de servidor TURN (RFC 7065).
/.well-known/timezoneDiscovery de serviço de timezone iCalendar (RFC 7808).
/.well-known/oauth-token-introspectionEndpoint de introspecção de token OAuth 2.0 (RFC 7662).
Do registro IANA Well-Known URI + convenções de facto da indústria.
Como usar
- Filtre por categoria para estreitar (Segurança para `security.txt`/ACME, Identidade para OIDC/OAuth, Móvel para deep links).
- Pesquise por path, número RFC ou texto de descrição. Copie o path com um clique.
- Clique no RFC/spec para obter requisitos exatos — a maioria tem schemas JSON ou formatos de texto específicos.
Perguntas frequentes
- Tenho que registrar uma /.well-known/ URI com IANA?
- Sim se está definindo um novo protocolo público. O registro IANA Well-Known URI (https://www.iana.org/assignments/well-known-uris) rastreia eles para prevenir colisões. Para uso privado/interno dentro de seus próprios apps, você pode usar qualquer subpath — mas arrisca conflitos se sua URI for depois registrada pelo protocolo de outra pessoa.
- Paths /.well-known/ devem ser servidos só sobre HTTPS?
- Em geral sim. `security.txt` requer HTTPS por RFC 9116. `apple-app-site-association` requer HTTPS (e costumava requerer sem redirects, mas isso foi relaxado). OIDC discovery, metadata OAuth, e a maioria dos endpoints de identidade requerem HTTPS. As poucas exceções são arquivos de texto legacy anteriores ao TLS ubíquo.
Ferramentas relacionadas
Referência de Portas
Cheat sheet pesquisável de ~60 portas TCP / UDP padrão — de 22 (SSH) e 80 (HTTP) até 6379 (Redis) e 27017 (MongoDB).
Construtor de Manifest PWA
Construa um `manifest.json` válido para Progressive Web App — name, icons, theme color, display mode, scope, orientation — com o HTML `<link>` e meta tags Apple correspondentes.
Expansor de Modelos URI (RFC 6570)
Expanda modelos URI RFC 6570 com suas próprias variáveis — suporta os quatro níveis: operadores de caminho, consulta, fragmento, rótulo e estilo-caminho, com modificadores explode e prefixo, tudo no seu navegador.
Divisor de Registro TXT (Chunks de 255 Bytes)
Divida um registro TXT SPF, DKIM ou DMARC longo nos chunks de 255 bytes que o protocolo DNS requer — emite sintaxe BIND, arquivo zone genérico, Cloudflare ou Route 53.
Referência de Cabeçalhos HTTP
Referência pesquisável de ~50 cabeçalhos HTTP padrão de requisição, resposta, CORS, cache, segurança e cookie.
Referência de Códigos de Status HTTP
Lista pesquisável de todos os códigos HTTP (1xx-5xx) com resumo, RFC, quando usar e armadilhas comuns.