Tachibana

Documentation › TLS / HTTPS

Guide TLS / HTTPS

HTTPS est terminé dans le dongle : le Pico W effectue la poignée de main TLS 1.2 avec mbedTLS, puis diffuse la réponse déchiffrée sur la liaison série. L'ordinateur hôte ne voit jamais de trafic chiffré — c'est ce qui permet à une machine 8 bits d'atteindre des services HTTPS.

Récupérer une page en TLS

ATGEThttps://example.com

La commande ATPOST permet en outre les requêtes POST HTTP/HTTPS.

Vérification de certificat

Par défaut, la vérification est désactivée (AT$CV0, non sûr : tout certificat serveur est accepté). Pour vérifier le certificat serveur contre une racine de confiance :

AT$CA=                 puis coller une CA au format PEM,
-----BEGIN CERTIFICATE-----
…                      terminer par une ligne ne contenant qu'un seul « . »
-----END CERTIFICATE-----
.
AT$CV1                 active la vérification (ERROR si aucune CA stockée)
AT&W                   persiste

Avec une CA chargée et AT$CV1 activé, une connexion dont le certificat ne remonte pas à cette CA (expiré, auto-signé, racine inconnue, mauvais nom d'hôte) est refusée. AT$CA? indique la taille de la CA stockée ; AT$CA- la supprime.

Comportement « jamais fail-open » : AT$CV1 renvoie ERROR tant qu'aucune CA n'est présente — impossible d'activer la vérification sans base de confiance.

Il n'y a pas d'horloge embarquée : les dates d'expiration des certificats ne sont pas vérifiées ; la confiance s'établit via la chaîne CA et le nom d'hôte (SNI).

Où vit le chiffrement

   Oric 8 bits           LOCI              Modem Pico W              Internet
 ┌────────────┐  bus   ┌────────┐ USB CDC ┌────────────────┐  WiFi  ┌──────────┐
 │  hôte /    │◀──────▶│  LOCI  │◀───────▶│ PicoWiFiModemUSB│◀──────▶│  serveur │
 │  logiciel  │        │        │  série  │   + mbedTLS     │  TLS   │ (HTTPS…) │
 └────────────┘        └────────┘         └────────────────┘        └──────────┘
                       └─ série en clair ─┘ └──── TLS terminé ici ────┘

LOCI est transparent vis-à-vis du TLS : il ne manipule que des octets déjà déchiffrés. Ajouter HTTPS n'a demandé aucune modification côté LOCI — toute la cryptographie vit dans ce firmware. Tout hôte capable d'USB-CDC en bénéficie de la même façon.

Résumé des commandes TLS

CommandeRôle
ATGET https://…Récupère une page en TLS (poignée de main + déchiffrement dans le dongle).
ATPOSTRequête POST HTTP/HTTPS.
AT$CA= / AT$CA? / AT$CA-Charge / interroge / supprime la CA (PEM).
AT$CV0 / AT$CV1Désactive / active la vérification de certificat.
AT&WPersiste CA et réglages en NVRAM.

Reproduit depuis le README.md (§ TLS / HTTPS — version de référence à jour sur GitHub).

← Documentation · Référence des commandes AT →