Dev Center

Intégrez-vous avec le SDK, la CLI ou l'API

SDK en Python, CLI et une API REST authentifiée par mTLS — les clés naissent et vivent uniquement dans la mémoire de votre processus, et le serveur ne voit jamais rien d'autre que du texte chiffré.

Paquets open source

Une expérience de développement simplifiée

Nous proposons un SDK Python, une CLI compatible Windows, Mac et Linux, et une API RESTful prête pour un environnement conteneurisé ou Kubernetes — tout en conservant le chiffrement de bout en bout (E2E), et le tout en open source sous licence Apache 2.0.

  • diagnos

    La bibliothèque Python derrière le coffre : importez-la, touchez `vault.patients`, et le déverrouillage se fait tout seul — chiffré dans votre propre processus, du début à la fin.

  • diagnos-cli

    Tout le SDK, directement dans votre terminal : `diagnos login` s'occupe de l'enrollment, et les commandes patients, exams et files prennent le relais.

  • diagnos-api

    Une façade REST légère sur le même SDK, pour les équipes qui parlent HTTP plutôt que Python — authentifiée uniquement par certificat mTLS.

On adore l'open source

La licence autorise l'usage commercial, la modification et la redistribution libres, avec une concession expresse de brevet — la seule contrepartie est de conserver la mention de copyright et de signaler les modifications apportées. Nous ne promettons ni support, ni feuille de route publique, ni processus d'acceptation des contributions : c'est de l'open source, pas un produit sous contrat de support.

git clone https://github.com/diagnos-tech/integration && cd integration
Cloning into 'integration'...
ls -d apps/*/
apps/api/ → diagnos-api
apps/cli/ → diagnos-cli
apps/sdk/ → diagnos
head -n1 LICENSE
Dépôt public diagnos-tech/integration

On s'y met

Démarrage rapide

Choisissez le paquet et la méthode d'installation — les commandes ci-dessous sont exactement celles que vérifient les README du dépôt.

Chaque commande ci-dessous nécessite un DIAGNOS_API_TOKEN, délivré par un administrateur du workspace. Comment l'obtenir

bash
pip install diagnos
python
from diagnos import Diagnos

with Diagnos() as vault:
    for row in vault.patients.list():
        patient = vault.patients.get(row.document_id)
        print(patient.record.legal_name)

Contrôle d'accès

Les paquets sont publics. Le token, non.

DIAGNOS_API_TOKEN identifie une service account et son workspace, et il est émis par un administrateur du workspace. Seul, il ne débloque rien — c'est l'approbation humaine des trois étapes ci-dessous qui débloque.

Ce que couvre la référence complète de l'API

  • Spécification OpenAPI 3.1
  • Authentification par bearer token
  • Environnements de sandbox et de production

La référence complète est publique — accédez-y depuis le dépôt GitHub ou la documentation ci-dessous, sans demander l'approbation de personne. Pour authentifier les appels, créez un DIAGNOS_API_TOKEN dans Paramètres → Comptes de service, dans votre workspace.

Zero trust

Intégration avec sécurité de bout en bout

Aucun processus ne lit rien tout seul : l'enrollment échange des clés et attend qu'une personne approuve — sur le moment, ou à l'avance.

Comment l'approbation se fait
  1. Génère une paire de clés sur-le-champ

    Le processus crée une paire de clés hybride (X25519 + ML-KEM-768) directement en mémoire et enregistre d'où il tourne — système d'exploitation, conteneur, nom d'hôte et utilisateur.

  2. Imprime l'invitation

    Un lien et un code à six chiffres sortent sur stderr — c'est la seule sortie de cette étape.

    Le code confirme, avec le lien, que la personne qui approuve est bien celle qui regarde ce terminal.

  3. Un administrateur approuve

    Un administrateur du workspace ouvre le lien dans l'application web, vérifie la description, saisit le code et choisit les groupes de sécurité que ce processus peut lire. Les clés de ces groupes sont scellées pour les clés publiques du processus — jamais pour le processus lui-même.

Tout cela vit en mémoire : arrêter le processus efface les clés, et redémarrer exige une nouvelle approbation. C'est le principe, pas une limite — qui a besoin de redémarrer sans humain à proximité, comme Kubernetes ou une tâche planifiée, configure l'auto-unseal via OpenBao — le mode Automatiquement, à côté.

  1. Génère une paire de clés sur-le-champ

    Le processus crée une paire de clés hybride (X25519 + ML-KEM-768) directement en mémoire et enregistre d'où il tourne — système d'exploitation, conteneur, nom d'hôte et utilisateur.

  2. Demande la clé scellée

    Au lieu d'imprimer une invitation et d'attendre, le processus demande à OpenBao la clé déjà scellée pour lui — aucun lien, aucun code à six chiffres.

  3. OpenBao la libère sur-le-champ

    OpenBao vérifie que la paire de clés correspond à ce qui a été autorisé et libère le secret immédiatement, sans attendre personne.

L'approbation humaine n'a pas disparu — elle a simplement eu lieu avant, lors de la configuration d'OpenBao, et non à chaque redémarrage. Changer d'environnement ou révoquer l'accès nécessite toujours un administrateur.