Dev Center

Integre com SDK, CLI ou API

SDK em Python, CLI e uma API REST autenticada por mTLS — as chaves nascem e vivem só na memória do seu processo, e o servidor nunca vê nada além de texto cifrado.

Pacotes open source

Experiência de desenvolvimento simplificada

Oferecemos um SDK em Python, uma CLI compatível com Windows, Mac e Linux, e uma API RESTful pronta para ambiente de contêiner ou Kubernetes — tudo mantendo a criptografia de ponta a ponta (E2E), e tudo como código aberto sob licença Apache 2.0.

  • diagnos

    Biblioteca Python para o cofre: importe, toque em `vault.patients` e o desbloqueio acontece sozinho — cifrado no seu processo, do início ao fim.

  • diagnos-cli

    O SDK inteiro, direto no terminal: `diagnos login` cuida do enrollment, e os comandos de patients, exams e files seguem sem sair do shell.

  • diagnos-api

    Uma API REST fina sobre o mesmo SDK, para times que falam HTTP em vez de Python — autenticada só por certificado mTLS.

Nós amamos código aberto

A licença permite uso comercial, modificação e redistribuição livres, com concessão expressa de patente — a única exigência é preservar o aviso de copyright e sinalizar as mudanças que você fizer. Não prometemos suporte, roteiro público nem processo de aceitação de contribuições: é código aberto, não um produto com contrato de suporte.

git clone https://github.com/diagnos-tech/integration && cd integration
Cloning into 'integration'...
ls -d apps/*/
apps/api/ → diagnos-api
apps/cli/ → diagnos-cli
apps/sdk/ → diagnos
head -n1 LICENSE
Repositório público diagnos-tech/integration

Mãos à obra

Início rápido

Escolha o pacote e o método de instalação — os comandos abaixo são exatamente os que os READMEs do repositório verificam.

Todo comando abaixo precisa de um DIAGNOS_API_TOKEN, emitido por um admin do workspace. Como obter

bash
pip install diagnos
python
from diagnos import Diagnos

with Diagnos() as vault:
    for row in vault.patients.list():
        patient = vault.patients.get(row.document_id)
        print(patient.record.legal_name)

Controle de acesso

Os pacotes são públicos. O token, não.

DIAGNOS_API_TOKEN identifica uma service account e o workspace dela, e é emitido por um administrador do workspace. Sozinho, ele não destrava nada — quem destrava é a aprovação humana dos três passos abaixo.

O que a referência completa da API cobre

  • Especificação OpenAPI 3.1
  • Autenticação por bearer token
  • Ambientes de sandbox e produção

A referência completa é pública — acesse pelo repositório no GitHub ou pela documentação abaixo, sem pedir aprovação a ninguém. Para autenticar as chamadas, crie um DIAGNOS_API_TOKEN em Configurações → Contas de serviço, dentro do seu workspace.

Zero trust

Integração com segurança de ponta a ponta

Nenhum processo lê nada sozinho: o enrollment troca chaves e espera alguém aprovar — na hora, ou antes.

Como a aprovação acontece
  1. Gera um par de chaves na hora

    O processo cria um par de chaves híbrido (X25519 + ML-KEM-768) direto na memória e registra de onde está rodando — sistema operacional, contêiner, hostname e usuário.

  2. Imprime o convite

    Um link e um código de seis dígitos saem no stderr — é a única saída deste passo.

    O código confirma, junto do link, que quem está aprovando é a mesma pessoa que está olhando para este terminal.

  3. Um admin aprova

    Um administrador do workspace abre o link no aplicativo web, confere a descrição, digita o código e escolhe quais grupos de segurança aquele processo pode ler. As chaves desses grupos são seladas para as chaves públicas do processo — nunca para o processo em si.

Tudo isso vive na memória: parar o processo apaga as chaves, e reiniciar exige aprovação de novo. Isso é o desenho, não uma limitação — quem precisa reiniciar sem um humano por perto, como Kubernetes ou um job agendado, configura auto-unseal via OpenBao — o modo Automaticamente, ao lado.

  1. Gera um par de chaves na hora

    O processo cria um par de chaves híbrido (X25519 + ML-KEM-768) direto na memória e registra de onde está rodando — sistema operacional, contêiner, hostname e usuário.

  2. Pede a chave selada

    Em vez de imprimir um convite e esperar, o processo pede ao OpenBao a chave que já foi selada para ele — nenhum link, nenhum código de seis dígitos.

  3. O OpenBao libera na hora

    O OpenBao confere que o par de chaves bate com o que foi autorizado e libera o segredo na mesma hora, sem esperar ninguém.

A aprovação humana não desapareceu — só aconteceu antes, na configuração do OpenBao, e não a cada reinício. Trocar de ambiente ou revogar o acesso continua exigindo um administrador.