Aller au contenu / Skip to content
Accueil

Sécurité

CAS Intelligence est un outil public et anonyme, sans compte ni fichier à déposer : la surface d’attaque est volontairement réduite. Voici, sans jargon marketing, ce qui est réellement en place.

Dernière mise à jour : août 2026

Aucun compte, aucun fichier

CAS Intelligence ne demande ni compte, ni mot de passe, ni dépôt de fichier. La seule entrée utilisateur est un numéro CAS, validé (format + chiffre de contrôle) avant tout traitement. Cela élimine des classes entières de risques (vol d’identifiants, fichiers malveillants, fuite de documents confidentiels).

En-têtes HTTP durcis

Content-Security-Policy, Strict-Transport-Security (HSTS, préchargement inclus), X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy stricte, Cross-Origin-Opener-Policy et Permissions-Policy sont appliqués sur toutes les réponses, pour réduire la surface d’attaque XSS, clickjacking et fuite de référent.

Anti-abus

Deux niveaux distincts : un bouclier anti-rafale générique par adresse IP (60 requêtes / minute, toutes routes API confondues) contre les scripts et le déni de service, et le quota du forfait Free (7 analyses / semaine, ≈ 1 par jour) appliqué avant tout appel aux sources externes (PubChem, ECHA) — un compte Pro actif en est exempté au profit d’un quota par compte. S’y ajoutent un filtrage des requêtes automatisées dépourvues d’en-tête User-Agent et une protection anti-CSRF sur les requêtes de modification.

Ce qui est stocké

Le résultat d’une analyse est mis en cache par numéro CAS (pas par visiteur) pendant 30 jours, pour éviter de resolliciter inutilement les sources externes. Ce cache ne contient que des données publiques déjà librement accessibles sur PubChem et l’ECHA, jamais de donnée personnelle.

Ce que nous ne prétendons pas

CAS Intelligence n’est, à ce jour, ni certifié ISO 27001 ni SOC 2 : ce sont des démarches formelles distinctes de la sécurité technique décrite ici, que nous n’avons pas engagées. Nous préférons documenter précisément ce qui existe plutôt que d’afficher un badge de conformité non mérité.

Signaler une vulnérabilité

Si vous identifiez une faille de sécurité, merci de nous la signaler de façon responsable à contact@chemrisk-ai.com avant toute divulgation publique. Nous accusons réception et traitons chaque signalement sérieusement.