Dokumentation › TLS / HTTPS
TLS-/HTTPS-Leitfaden
HTTPS wird im Dongle terminiert: der Pico W führt den TLS-1.2-Handshake mit mbedTLS durch und streamt dann die entschlüsselte Antwort über die serielle Verbindung. Der Host-Computer sieht niemals verschlüsselten Datenverkehr — das ist es, was einer 8-Bit-Maschine erlaubt, HTTPS-Dienste zu erreichen.
Eine Seite über TLS abrufen
ATGEThttps://example.com
Der Befehl ATPOST ermöglicht zusätzlich HTTP-/HTTPS-POST-Anfragen.
Zertifikatsprüfung
Standardmäßig ist die Prüfung aus (AT$CV0, unsicher: jedes Serverzertifikat wird
akzeptiert). Um das Serverzertifikat gegen eine vertrauenswürdige Wurzel zu prüfen:
AT$CA= dann eine CA im PEM-Format einfügen,
-----BEGIN CERTIFICATE-----
… mit einer Zeile beenden, die nur ein einzelnes „.“ enthält
-----END CERTIFICATE-----
.
AT$CV1 Prüfung aktivieren (ERROR, wenn keine CA gespeichert)
AT&W persistieren
Mit einer geladenen CA und aktiviertem AT$CV1 wird eine Verbindung, deren Zertifikat nicht auf diese CA
zurückführt (abgelaufen, selbstsigniert, unbekannte Wurzel, falscher Hostname), abgelehnt. AT$CA? meldet die
gespeicherte CA-Größe; AT$CA- löscht sie.
Niemals unsicher offen: AT$CV1 gibt ERROR zurück, solange keine CA
vorhanden ist — die Prüfung lässt sich ohne Vertrauensanker nicht aktivieren.
Es gibt keine bordeigene Uhr: die Ablaufdaten von Zertifikaten werden nicht geprüft; das Vertrauen wird über die CA-Kette und den Hostnamen (SNI) hergestellt.
Wo die Verschlüsselung stattfindet
Oric 8-bit LOCI Pico W modem Internet
┌────────────┐ bus ┌────────┐ USB CDC ┌────────────────┐ WiFi ┌──────────┐
│ host / │◀──────▶│ LOCI │◀───────▶│ PicoWiFiModemUSB│◀──────▶│ server │
│ software │ │ │ serial │ + mbedTLS │ TLS │ (HTTPS…) │
└────────────┘ └────────┘ └────────────────┘ └──────────┘
└─ cleartext serial ─┘ └──── TLS terminated here ────┘
LOCI ist transparent gegenüber TLS: es verarbeitet stets nur bereits entschlüsselte Bytes. Das Hinzufügen von HTTPS erforderte keine Änderung auf der LOCI-Seite — die gesamte Kryptografie liegt in dieser Firmware. Jeder USB-CDC-fähige Host profitiert auf dieselbe Weise.
Zusammenfassung der TLS-Befehle
| Befehl | Rolle |
|---|---|
ATGET https://… | Eine Seite über TLS abrufen (Handshake + Entschlüsselung im Dongle). |
ATPOST | HTTP-/HTTPS-POST-Anfrage. |
AT$CA= / AT$CA? / AT$CA- | CA hochladen / abfragen / löschen (PEM). |
AT$CV0 / AT$CV1 | Zertifikatsprüfung deaktivieren / aktivieren. |
AT&W | CA und Einstellungen im NVRAM persistieren. |
Wiedergegeben aus der README.md (§ TLS / HTTPS — maßgebliche, aktuelle Version auf GitHub).