Tachibana

Dokumentation › TLS / HTTPS

TLS-/HTTPS-Leitfaden

HTTPS wird im Dongle terminiert: der Pico W führt den TLS-1.2-Handshake mit mbedTLS durch und streamt dann die entschlüsselte Antwort über die serielle Verbindung. Der Host-Computer sieht niemals verschlüsselten Datenverkehr — das ist es, was einer 8-Bit-Maschine erlaubt, HTTPS-Dienste zu erreichen.

Eine Seite über TLS abrufen

ATGEThttps://example.com

Der Befehl ATPOST ermöglicht zusätzlich HTTP-/HTTPS-POST-Anfragen.

Zertifikatsprüfung

Standardmäßig ist die Prüfung aus (AT$CV0, unsicher: jedes Serverzertifikat wird akzeptiert). Um das Serverzertifikat gegen eine vertrauenswürdige Wurzel zu prüfen:

AT$CA=                 dann eine CA im PEM-Format einfügen,
-----BEGIN CERTIFICATE-----
…                      mit einer Zeile beenden, die nur ein einzelnes „.“ enthält
-----END CERTIFICATE-----
.
AT$CV1                 Prüfung aktivieren (ERROR, wenn keine CA gespeichert)
AT&W                   persistieren

Mit einer geladenen CA und aktiviertem AT$CV1 wird eine Verbindung, deren Zertifikat nicht auf diese CA zurückführt (abgelaufen, selbstsigniert, unbekannte Wurzel, falscher Hostname), abgelehnt. AT$CA? meldet die gespeicherte CA-Größe; AT$CA- löscht sie.

Niemals unsicher offen: AT$CV1 gibt ERROR zurück, solange keine CA vorhanden ist — die Prüfung lässt sich ohne Vertrauensanker nicht aktivieren.

Es gibt keine bordeigene Uhr: die Ablaufdaten von Zertifikaten werden nicht geprüft; das Vertrauen wird über die CA-Kette und den Hostnamen (SNI) hergestellt.

Wo die Verschlüsselung stattfindet

   Oric 8-bit            LOCI               Pico W modem              Internet
 ┌────────────┐  bus   ┌────────┐ USB CDC ┌────────────────┐  WiFi  ┌──────────┐
 │  host /    │◀──────▶│  LOCI  │◀───────▶│ PicoWiFiModemUSB│◀──────▶│  server  │
 │  software  │        │        │ serial  │   + mbedTLS     │  TLS   │ (HTTPS…) │
 └────────────┘        └────────┘         └────────────────┘        └──────────┘
                       └─ cleartext serial ─┘ └──── TLS terminated here ────┘

LOCI ist transparent gegenüber TLS: es verarbeitet stets nur bereits entschlüsselte Bytes. Das Hinzufügen von HTTPS erforderte keine Änderung auf der LOCI-Seite — die gesamte Kryptografie liegt in dieser Firmware. Jeder USB-CDC-fähige Host profitiert auf dieselbe Weise.

Zusammenfassung der TLS-Befehle

BefehlRolle
ATGET https://…Eine Seite über TLS abrufen (Handshake + Entschlüsselung im Dongle).
ATPOSTHTTP-/HTTPS-POST-Anfrage.
AT$CA= / AT$CA? / AT$CA-CA hochladen / abfragen / löschen (PEM).
AT$CV0 / AT$CV1Zertifikatsprüfung deaktivieren / aktivieren.
AT&WCA und Einstellungen im NVRAM persistieren.

Wiedergegeben aus der README.md (§ TLS / HTTPS — maßgebliche, aktuelle Version auf GitHub).

← Dokumentation · AT-Befehlsreferenz →