FreeToGenerate.com

Tous les chemins que l'IANA a enregistrés sous /.well-known/, avec le statut et le responsable que presque aucune liste ne reprend, et une mesure qui montre pourquoi une réponse 200 ne prouve rien.

101 affiches
CheminStatutResponsableEnregistre
/.well-known/acme-challengepermanentIETF2016-08-18
/.well-known/agent-card.jsonpermanentLinux Foundation2025-08-01
/.well-known/amphtmlprovisoireAMP Project (OpenJS Foundation)2020-07-06
/.well-known/api-catalogpermanentIETF2024-12-23
/.well-known/appspecificprovisoireBruce Leban2021-06-01
/.well-known/ashraepermanentASHRAE2016-01-22
/.well-known/assetlinks.jsonpermanentGoogle Inc.2015-09-28
/.well-known/broadband-labelsprovisoireBITAG2024-08-30
/.well-known/brskipermanentIETF2020-10-09
/.well-known/caldavpermanentIETF
/.well-known/carddavpermanentIETF
/.well-known/change-passwordprovisoireW3C2023-03-13
/.well-known/cmppermanentIETF2021-05-20
/.well-known/coappermanentIETF2017-12-22
/.well-known/coap-eappermanentIETF2025-02-14
/.well-known/corepermanentIETF
/.well-known/csafprovisoireOASIS Open2023-02-10
/.well-known/csaf-aggregatorprovisoireOASIS Open2023-02-10
/.well-known/csipausprovisoireCommon Smart Inverter Profile - Australia Secretariat2026-07-31
/.well-known/csvmpermanentW3C2015-09-28
/.well-known/did-configuration.jsonprovisoireClaims and Credentials WG2023-01-31
/.well-known/did.jsonprovisoireCredentials Community Group2023-01-31
/.well-known/dntpermanentW3C Tracking Protection WG2015-08-19
/.well-known/dnt-policy.txtpermanentElectronic Frontier Foundation2015-08-19
/.well-known/dotspermanentIETF2020-01-16
/.well-known/easy-proxyprovisoireThe G3 Project2025-05-01
/.well-known/ecipsprovisoireWei Tang2019-04-10
/.well-known/edhocpermanentIETF2023-08-29
/.well-known/enterprise-network-securitypermanentETSI TC CYBER2022-02-07
/.well-known/enterprise-transport-securitypermanentETSI TC CYBER2019-05-14
/.well-known/estpermanentIETF2013-08-16
/.well-known/funding-manifest-urlsprovisoireinfo at floss.fund2025-04-02
/.well-known/genidpermanentW3C2012-11-15
/.well-known/gnap-as-rspermanentIETF2024-10-23
/.well-known/gpc.jsonprovisoireW3C2022-01-28
/.well-known/gs1resolverpermanentGS12020-05-18
/.well-known/hobapermanentIETF2015-01-20
/.well-known/host-metapermanentIETF
/.well-known/host-meta.jsonpermanentIETF
/.well-known/hosting-providerprovisoireAutomattic Inc.2020-07-21
/.well-known/http-opportunisticobsoleteIETF2017-03-20
/.well-known/ic-domainsprovisoireDFINITY Foundation2026-01-12
/.well-known/idp-proxypermanentIETF2019-07-25
/.well-known/jmappermanentIETF2019-03-28
/.well-known/keybase.txtpermanentThe Keybase Project2014-04-08
/.well-known/knxprovisoireKNX Association2023-08-15
/.well-known/looking-glasspermanentM. Stubbig2018-12-07
/.well-known/masquepermanentIETF2022-06-23
/.well-known/matrixpermanentThe Matrix.org Foundation C.I.C.2019-04-16
/.well-known/mercureprovisoireLes-Tilleuls.coop2023-03-20
/.well-known/mta-sts.txtpermanentIETF2018-06-21
/.well-known/mudobsolete2016-11-23
/.well-known/nfv-oauth-server-configurationpermanentETSI2019-06-26
/.well-known/nipermanentIETF
/.well-known/nodeinfoprovisoireNodeInfo Developer Community2024-07-29
/.well-known/nostr.jsonprovisoireNostr Developer Community2024-03-18
/.well-known/oauth-authorization-serverpermanentIESG2018-03-27
/.well-known/oauth-protected-resourcepermanentIETF2024-10-22
/.well-known/ohttp-gatewaypermanentIETF2023-10-25
/.well-known/ojobpub.jsonprovisoireletsemploy.org2026-05-12
/.well-known/open-resource-discoveryprovisoireSAP SE2023-11-27
/.well-known/openbindingsprovisoireOpenBindings Project2026-05-13
/.well-known/openid-configurationpermanentOpenID Foundation Artifact Binding Working Group2013-08-27
/.well-known/openid-federationprovisoireOpenID Foundation Artifact Binding Working Group2024-07-26
/.well-known/openorgpermanentcjg at ecs.soton.ac.uk2015-05-29
/.well-known/oslcpermanentOASIS2020-12-29
/.well-known/pki-validationpermanentCA Browser Forum2017-02-06
/.well-known/poshpermanentIETF2015-09-20
/.well-known/privacy-sandbox-attestations.jsondeconseilleGoogle Inc.2024-12-04
/.well-known/private-token-issuer-directorypermanentIETF2023-10-09
/.well-known/probing.txtpermanentIETF2023-09-01
/.well-known/pvdpermanentIETF2020-02-18
/.well-known/rdpermanentIETF2021-05-04
/.well-known/related-website-set.jsondeconseilleGoogle Inc.2023-12-01
/.well-known/reload-configpermanentIETF
/.well-known/repute-templatepermanentIETF2013-09-30
/.well-known/resourcesyncpermanentNISO2017-05-26
/.well-known/sbompermanentIETF2023-05-12
/.well-known/scitt-keyspermanentIETF2026-07-01
/.well-known/security.txtpermanentIETF2021-07-13
/.well-known/ssf-configurationprovisoireOpenID Shared Signals Working Group2024-04-18
/.well-known/ssh-known-hostsprovisoireDavid Crawshaw2025-12-16
/.well-known/sshfpprovisoireCynthia Revström2020-07-21
/.well-known/stun-keypermanentIETF2015-06-12
/.well-known/tdmrep.jsonprovisoireW3C2024-02-15
/.well-known/teaprovisoireECMA International TC542026-02-28
/.well-known/terraform.jsonprovisoireHashiCorp Terraform Team2024-07-01
/.well-known/threadpermanentThread Group Inc.2018-11-29
/.well-known/timepermanentPoul-Henning Kamp2015-12-09
/.well-known/timezonepermanentIESG2015-08-03
/.well-known/tor-relayprovisoireTor Project Development Mailing List2020-10-06
/.well-known/tpcddeconseilleGoogle LLC2024-05-08
/.well-known/traffic-adviceprovisoireJeremy Roman2022-03-29
/.well-known/trust.txtprovisoireJournalList.net2022-02-04
/.well-known/uma2-configurationpermanentKantara UMA WG2017-06-20
/.well-known/voidpermanentW3C2011-05-11
/.well-known/webauthnpermanentW3C2026-01-23
/.well-known/webfingerpermanentIETF2013-03-15
/.well-known/webhook-authorized-senders.jsonpermanentIntempus ApS2025-09-29
/.well-known/webweaver.jsonprovisoireDigiOnline GmbH2022-08-11
/.well-known/wotpermanentW3C WoT WG2023-01-24

Ce que les sites servent vraiment, et pourquoi un 200 ne veut pas dire oui

Deux colonnes pour la meme mesure. La premiere compte toute reponse 200 ; la seconde exige en plus un type de contenu plausible. L ecart, ce sont les fausses 404 : une application monopage repond 200 avec une coquille HTML pour n importe quel chemin, si bien qu un verificateur qui se fie au code de statut signale des ressources absentes.

CheminPar code de statutReellement servi
/.well-known/assetlinks.json61,8%44,9%
/.well-known/security.txt64%42,7%
/.well-known/apple-app-site-association(absent du registre)61,8%30,3%
/.well-known/openid-configuration32,6%7,9%
/.well-known/change-password37,1%1,1%
/.well-known/mta-sts.txt29,2%1,1%
/.well-known/nodeinfo27%1,1%
/.well-known/dnt-policy.txt28,1%1,1%
/.well-known/host-meta28,1%0%

Ceci demontre le piege de mesure, ce n est pas un recensement d adoption : il existe des balayages bien plus vastes de ces chemins. Ce qui compte est l ecart entre les deux colonnes, pas les valeurs absolues.

Echantillon de 89 domaines sur 120, le 2026-08-04.

Aussi disponible en : English · Español · Português · العربية

URI well-known

Le registre IANA complet des chemins /.well-known/, avec statut, responsable et date, accompagné d'une mesure de ce que les sites servent réellement.

Ce qu'est /.well-known/

Le RFC 8615 réserve un chemin sur chaque site web. Tout ce qui se trouve sous /.well-known/ est un endroit où un protocole peut déposer un fichier à un emplacement identique sur tous les hôtes, si bien qu'un client sait où regarder sans qu'on le lui dise. C'est ainsi qu'une autorité de certification vérifie que vous contrôlez un domaine, qu'un navigateur trouve votre page de changement de mot de passe, et qu'un téléphone relie une application à un site.

Cela en fait un espace de noms mondial partagé, découpé dans chaque domaine d'internet, et c'est pourquoi il existe un registre plutôt qu'un terrain libre. Il y a 101 chemins enregistrés. Presque toutes les listes qui circulent en comptent une douzaine et aucune date ; celle-ci les contient tous, avec les trois colonnes que le registre publie et que les copies laissent généralement tomber.

La plus intéressante de ces colonnes est celle du responsable, car seuls 36 des 101 relèvent de l'IETF. Le reste appartient à des entreprises et des consortiums précis : 54 organisations distinctes en tout. Quand vous servez un fichier sous /.well-known/, les règles de la plupart de ces chemins ont été écrites par celui qui les a demandés.

Comment se servir de cette liste

  1. Cherchez par chemin, par responsable ou par spécification. Le champ interroge les trois : vous pouvez donc chercher acme-challenge, ou tout ce que contrôle le W3C, ou tout ce que définit un RFC donné.
  2. Filtrez par statut. Permanent, provisoire, déconseillé et obsolète sont quatre choses différentes, et une liste recopiée qui les affiche comme un seul type de ligne masque la différence.
  3. Lisez le tableau de déploiement en dessous. Il montre la même mesure comptée de deux façons, et c'est l'écart entre les colonnes qui compte.

Une réponse 200 ne signifie pas que le fichier est là

Vérifier si un site sert un chemin well-known paraît trivial : on le demande et on regarde si l'on obtient un 200. Cette méthode est presque inutile, et la mesure présentée ici montre à quel point.

Sur 120 domaines, dont 89 ont répondu, le code de statut seul indique que host-meta est servi par 28,1 % d'entre eux. Exiger en plus un type de contenu plausible donne 0,0 %. Pas un seul de ces domaines ne sert un document host-meta : ils servent une application monopage dont la route fourre-tout répond 200 avec une coquille HTML pour n'importe quel chemin demandé, y compris des chemins que personne n'a jamais enregistrés.

La surestimation n'est pas uniforme, et c'est ce qui la rend dangereuse. Pour les chemins réellement répandus elle reste légère : assetlinks.json passe de 61,8 % à 44,9 %, et security.txt de 64,0 % à 42,7 %. Pour les autres elle est catastrophique : change-password chute de 37,1 % à 1,1 %, et mta-sts.txt comme nodeinfo font de même. Un outil qui rapporte la première colonne vous annonce qu'un site prend en charge des choses dont il n'a jamais entendu parler.

Ce qui l'a révélée n'est pas un contrôle en échec mais un motif suspect : host-meta et nodeinfo ont obtenu exactement le même score, 25 occurrences chacun. Deux protocoles sans rapport ne peuvent pas avoir la même adoption : le chiffre mesurait donc la sonde et non le web. Tout contrôle d'existence en HTTP a besoin d'un type de contenu, d'une forme de corps, ou d'un chemin témoin dont on sait qu'il est absent.

Une réserve énoncée clairement : 89 domaines constituent une démonstration, pas un recensement, et il existe des balayages bien plus vastes de ces chemins. Le résultat, c'est l'écart entre les deux colonnes ; les valeurs absolues sont illustratives.

Ce que le registre ne dit pas

Le registre consigne ce qui a été enregistré, ce qui n'est pas la même chose que ce que le web sert. L'exemple le plus net figure dans le tableau de déploiement : apple-app-site-association est servi par environ un tiers des domaines de l'échantillon, ce qui en fait le troisième chemin le plus déployé mesuré ici, et il n'apparaît pas du tout dans le registre. Google a enregistré son équivalent, assetlinks.json ; Apple n'a pas enregistré le sien. Les deux sont sur des millions de sites.

Le statut ne vaut pas davantage comme indicateur d'adoption. change-password n'est toujours que provisoire alors qu'il est implémenté par tous les grands navigateurs et tous les gestionnaires de mots de passe, tandis que quantité d'entrées permanentes ne sont servies par presque personne. Les quatre états décrivent la fermeté de la réservation d'un chemin, pas son usage.

Une entrée s'est vidée de sa substance. Cinq chemins sont déconseillés ou obsolètes, et l'un d'eux, mud, s'est vu retirer à la fois sa référence et son responsable, laissant un nom enregistré qui ne pointe vers rien. Il reste dans la liste plutôt que filtré, car un registre qui admet ne plus savoir à qui appartient quelque chose est plus instructif qu'un tableau bien rangé.

Sur l'exactitude : la page de l'IANA comporte deux tableaux, le registre et un autre listant les contacts des responsables, et racler les lignes sans les distinguer donne 146 entrées pour un registre de 101. Le générateur employé ici identifie le registre par sa ligne d'en-tête, et la suite de tests redérive du HTML source tous les chiffres de cette page plutôt que du fichier généré, avec 971 assertions et 14 contrôles négatifs.

Pourquoi est-ce gratuit ?

Ceci est un tableau dessiné dans votre navigateur. Aucun serveur ne travaille : il n'y a donc rien à facturer ni de compte à créer.

Rien n'est non plus récupéré en votre nom. Un navigateur ne peut pas demander les chemins /.well-known/ d'un autre site, aussi cette page ne prétend-elle pas vérifier votre domaine : elle vous dit ce qui existe et ce que les chiffres signifient vraiment, et les outils de développement ou la ligne de commande feront le reste.