AID-H-004.002
極高
Service & API Authentication
這是最直接會切斷攻擊鏈的控制。ChromaDB 不是完全沒有驗證,而是驗證做得太晚:它在檢查呼叫者權限前,就已經載入設定並執行模型。服務和 API 驗證必須放在任何請求控制的模型設定被解析、下載、建立或執行之前。只要呼叫者沒有建立 collection 的權限,伺服器就不應該碰到那個模型參照。