เมื่อพร้อมที่จะเปิดตัวแอปและให้ผู้ใช้จริงโต้ตอบกับฟีเจอร์ AI ของแอปแล้ว โปรดตรวจสอบรายการแนวทางปฏิบัติแนะนำและข้อควรพิจารณาที่สำคัญนี้
ทั่วไป
ตรวจสอบรายการตรวจสอบการเปิดตัวทั่วไป
อ่านรายการตรวจสอบการเปิดตัว Firebase เพื่อดูแนวทางปฏิบัติแนะนำที่สำคัญก่อนเปิดตัวแอป Firebase ใดๆ ในเวอร์ชันที่ใช้งานจริง
ทำตามแนวทางปฏิบัติแนะนำสำหรับโปรเจ็กต์ Firebase
ใช้โปรเจ็กต์ Firebase แยกกันสำหรับการพัฒนา การทดสอบ และการใช้งานจริง ดู แนวทางปฏิบัติแนะนำเพิ่มเติมสำหรับ การจัดการโปรเจ็กต์
การเข้าถึงและความปลอดภัย
ตรวจสอบรายการตรวจสอบความปลอดภัย
อ่านเช็กลิสต์ความปลอดภัยของ Firebase และ เช็กลิสต์ความปลอดภัยสำหรับ Firebase AI Logic โดยเฉพาะ เพื่อดูแนวทางปฏิบัติแนะนำที่สำคัญสำหรับการเข้าถึงและความปลอดภัย
บังคับใช้ Firebase App Check
บังคับใช้ Firebase App Check เพื่อช่วยปกป้อง Gemini API จากการละเมิดเมื่อมีการเรียกใช้โดยตรงจากแอปของคุณ เมื่อมีการบังคับใช้ App Check ระบบจะยืนยันว่าคำขอขาเข้ามาจาก แอปจริงของคุณและ/หรืออุปกรณ์ที่ไม่มีการดัดแปลง
App Check รองรับผู้ให้บริการการรับรองสำหรับ แพลตฟอร์ม Apple (DeviceCheck, App Attest หรือ reCAPTCHA Enterprise), Android (Play Integrity หรือ reCAPTCHA Enterprise) และ เว็บ (reCAPTCHA Enterprise) นอกจากนี้ยังรองรับผู้ให้บริการทั้งหมดเหล่านี้สำหรับแอป Flutter และ Unity ด้วย
นอกจากนี้ ให้พิจารณาบังคับใช้ การป้องกันการเล่นซ้ำ ซึ่งหมายความว่า โทเค็นจะใช้ได้ครั้งเดียวเท่านั้น ตัวเลือกนี้ให้การปกป้องที่ดียิ่งขึ้นนอกเหนือจากการปกป้องพื้นฐาน และช่วยให้คุณกำหนดระดับการปกป้องที่เหมาะสมสำหรับแอปและกรณีการใช้งานของคุณได้
ตั้งค่าข้อจำกัดสำหรับคีย์ API ของ Firebase
คีย์ API ของ Firebase จะระบุโปรเจ็กต์และแอป Firebase เมื่อทำการส่งคำขอ วิธีป้องกันการใช้คีย์ API โดยไม่ได้รับอนุญาต
ตั้งค่า "ข้อจำกัดของแอปพลิเคชัน" ในคอนโซล Google Cloud เพื่อจำกัดการใช้คีย์ให้ใช้ได้เฉพาะคำขอจาก รหัสชุดที่เฉพาะเจาะจงของแอป (Apple) ชื่อแพ็กเกจและลายนิ้วมือ SHA-1 (Android) หรือ HTTP Referer (เว็บ)
ตรวจสอบรายการที่อนุญาตของ "ข้อจำกัดของ API" ของคีย์แต่ละรายการ
- ตรวจสอบว่า
Firebase AI Logic API (
firebasevertexai.googleapis.com) อยู่ในรายการที่อนุญาต - ตรวจสอบว่า API อื่นๆ ในรายการที่อนุญาตเป็นบริการ Firebase ที่เฉพาะเจาะจงซึ่งแอปของคุณต้องการเท่านั้น ดูรายการ API ที่จำเป็นสำหรับคีย์ Firebase ที่ถูกจำกัด
- ตรวจสอบว่า
Firebase AI Logic API (
โปรดทราบว่า API ที่เกี่ยวข้องกับ Firebase จะใช้คีย์ API เพื่อระบุโปรเจ็กต์หรือแอป Firebase เท่านั้น ไม่ใช่เพื่อการให้สิทธิ์ในการเรียก API
จำกัดคำขอให้เฉพาะผู้ใช้ที่ได้รับการตรวจสอบสิทธิ์
โปรดพิจารณาบังคับใช้โหมดผู้ใช้ที่ผ่านการตรวจสอบสิทธิ์ เพื่อให้คำขอทั้งหมดผ่าน Firebase AI Logic ต้องมีข้อมูลเข้าสู่ระบบที่ถูกต้องจาก Firebase Authentication หากคำขอมาจากผู้ใช้ปลายทางที่ไม่ได้ตรวจสอบสิทธิ์ ระบบจะปฏิเสธคำขอพร้อมข้อผิดพลาด 401: unauthenticated
การตรวจสอบ ขีดจำกัด และการเรียกเก็บเงิน
ตั้งค่าการตรวจสอบ AI ในFirebaseคอนโซล
ตั้งค่า การตรวจสอบ AI ในFirebaseคอนโซล เพื่อให้ทราบเมตริกประสิทธิภาพที่สำคัญ เช่น จำนวนคำขอ เวลาในการตอบสนอง การใช้โทเค็น และอัตราข้อผิดพลาด นอกจากนี้ คุณยังตรวจสอบการติดตามแต่ละรายการในGoogle Cloudคอนโซลได้ด้วย
กำหนดขีดจำกัดอัตราและจัดการโควต้า
ปกป้องโปรเจ็กต์จากการใช้งานที่เพิ่มขึ้นอย่างไม่คาดคิดและการโจมตีแบบปฏิเสธการเข้าถึงกระเป๋าเงิน
- ตั้งค่าขีดจำกัดอัตราต่อผู้ใช้ (ค่าเริ่มต้นคือ 100 RPM) เพื่อป้องกันไม่ให้อินสแตนซ์ไคลเอ็นต์แต่ละรายการใช้โควต้ามากเกินไป
- ตรวจสอบและจัดการโควต้าโปรเจ็กต์ ในGoogle Cloudคอนโซลสำหรับ API พื้นฐานแต่ละรายการ
หลีกเลี่ยงค่าใช้จ่ายที่ไม่คาดคิดด้วยการแจ้งเตือนและขีดจำกัดการใช้จ่าย
หากโปรเจ็กต์ Firebase ของคุณใช้แพ็กเกจราคา Blaze แบบจ่ายเมื่อใช้
ตั้งค่า การแจ้งเตือนงบประมาณ และ ขีดจํากัดการใช้จ่าย
การจัดการการกำหนดค่า
ใช้โมเดลเวอร์ชันที่เสถียรในแอปเวอร์ชันที่ใช้งานจริง
ในแอปที่ใช้งานจริง ให้ใช้เฉพาะโมเดลเวอร์ชันที่เสถียร (เช่น
gemini-3.8-flash) อย่าใช้เวอร์ชันตัวอย่างหรือ
เวอร์ชันทดลอง หรือนามแฝง -latest
ใช้เทมเพลตพรอมต์ Firebase Remote Config หรือเทมเพลตพรอมต์ของเซิร์ฟเวอร์
เมื่อใช้Remote Configหรือเทมเพลตพรอมต์ฝั่งเซิร์ฟเวอร์ คุณจะควบคุมการกำหนดค่าที่สำคัญสำหรับฟีเจอร์ AI ของแอปในระบบคลาวด์ (ฝั่งเซิร์ฟเวอร์) แทนที่จะเขียนค่าแบบฮาร์ดโค้ดในโค้ดได้ ซึ่งหมายความว่าคุณสามารถอัปเดตการกำหนดค่าได้โดยไม่ต้องเผยแพร่แอปเวอร์ชันใหม่
(ขอแนะนำอย่างยิ่ง) ทำการเปลี่ยนแปลงชื่อโมเดลที่ใช้สำหรับฟีเจอร์ AI ของคุณตามต้องการเมื่อมีการเปิดตัวโมเดลใหม่หรือปิดตัวโมเดลอื่นๆ ดูรายละเอียดการใช้ Remote Config หรือ เทมเพลตพรอมต์ของเซิร์ฟเวอร์
(ไม่บังคับ) ควบคุมพารามิเตอร์อื่นๆ แบบไดนามิกและแบบมีเงื่อนไขสำหรับ ฟีเจอร์ AI เช่น การกำหนดค่าโมเดล (เช่น โทเค็นเอาต์พุตสูงสุด) การตั้งค่าความปลอดภัย คำสั่งของระบบ และข้อมูลพรอมต์ ดูรายละเอียดการใช้ Remote Config หรือ เทมเพลตพรอมต์ของเซิร์ฟเวอร์
(ไม่บังคับ) ตั้งค่า
minimum_versionพารามิเตอร์ ใน Remote Config เพื่อเปรียบเทียบเวอร์ชันปัจจุบันของแอปกับ เวอร์ชันล่าสุดที่กำหนดใน Remote Config เพื่อแสดงการแจ้งเตือนให้อัปเกรด แก่ผู้ใช้หรือบังคับให้ผู้ใช้อัปเกรด
กำหนดตำแหน่งสำหรับการเข้าถึงโมเดล
| ใช้ได้เฉพาะเมื่อใช้ Agent Platform Gemini API (formerly Vertex AI) เป็นผู้ให้บริการ API |
ตั้งค่าตำแหน่งสำหรับการเข้าถึงโมเดล เพื่อช่วยเพิ่มประสิทธิภาพโควต้าและป้องกันไม่ให้ผู้ใช้ของคุณพบปัญหาเวลาในการตอบสนอง
หากไม่ได้ระบุตำแหน่ง ค่าเริ่มต้นคือ global (เมื่อใช้ไวยากรณ์การเริ่มต้น "แพลตฟอร์มเอเจนต์" ใหม่
) คุณตั้งค่าตำแหน่งนี้ได้ในระหว่างการเริ่มต้น หรือจะใช้ Firebase Remote Config เพื่อเปลี่ยนตำแหน่งแบบไดนามิกตามตำแหน่งของผู้ใช้แต่ละรายก็ได้