Gdy aplikacja będzie gotowa do uruchomienia i użytkownicy będą mogli korzystać z jej funkcji opartych na AI, zapoznaj się z tą listą kontrolną sprawdzonych metod i ważnych kwestii.
Ogólne
Sprawdź ogólną listę kontrolną uruchomienia
Przed wprowadzeniem aplikacji w Firebase do środowiska produkcyjnego zapoznaj się z listą kontrolną dotyczącą wdrażania Firebase, aby poznać ważne sprawdzone metody.
Stosowanie sprawdzonych metod dotyczących projektów Firebase
Używaj osobnych projektów Firebase do tworzenia, testowania i wdrażania. Zapoznaj się z dodatkowymi sprawdzonymi metodami zarządzania projektami.
Dostęp i bezpieczeństwo
Sprawdź listy kontrolne zabezpieczeń
Zapoznaj się z listą kontrolną zabezpieczeń Firebase i specjalną listą kontrolną zabezpieczeń Firebase AI Logic, aby poznać ważne sprawdzone metody dotyczące dostępu i bezpieczeństwa.
Wymuszaj Firebase App Check
Wymuszaj Firebase App Check, aby chronić Gemini API przed nadużyciami, gdy jest wywoływana bezpośrednio z aplikacji. Gdy wymuszane jest App Check, sprawdza ono, czy przychodzące żądania pochodzą z autentycznej aplikacji lub z niezmanipulowanego urządzenia.
App Check obsługuje dostawców atestów na platformach Apple (DeviceCheck, App Attest lub reCAPTCHA Enterprise), Android (Play Integrity lub reCAPTCHA Enterprise) i w internecie (reCAPTCHA Enterprise). Obsługuje też wszystkich tych dostawców w przypadku aplikacji Flutter i Unity.
Rozważ też wymuszenieochrony przed atakami typu replay, co oznacza, że tokeny są jednorazowe. Ta opcja zapewnia lepszą ochronę niż ochrona podstawowa i umożliwia ustawienie odpowiedniego poziomu ochrony aplikacji i przypadków użycia.
Ustawianie ograniczeń kluczy interfejsu API Firebase
Klucze interfejsu API Firebase identyfikują Twój projekt w Firebase i aplikację podczas wysyłania żądań. Aby zapobiec nieautoryzowanemu użyciu kluczy interfejsu API:
W Google Cloud konsoli ustaw „Ograniczenia aplikacji”, aby ograniczyć użycie klucza tylko do żądań z określonego identyfikatora pakietu aplikacji (Apple), nazwy pakietu i odcisku cyfrowego SHA-1 (Android) lub odsyłającego adresu HTTP (internet).
Sprawdź listę dozwolonych adresów w sekcji „Ograniczenia interfejsów API” każdego klucza:
- Sprawdź, czy interfejs API Firebase AI Logic (
firebasevertexai.googleapis.com) znajduje się na liście dozwolonych. - Sprawdź, czy na liście dozwolonych znajdują się tylko te interfejsy API, które są wymagane przez Twoją aplikację. Zobacz listę wymaganych interfejsów API dla ograniczonych kluczy Firebase.
- Sprawdź, czy interfejs API Firebase AI Logic (
Pamiętaj, że interfejsy API związane z Firebase używają kluczy interfejsu API tylko do identyfikowania projektu lub aplikacji Firebase, a nie do autoryzacji wywołań interfejsu API.
Ograniczanie żądań tylko do uwierzytelnionych użytkowników
Rozważ wymuszenie trybu uwierzytelnionych użytkowników, aby wszystkie żądania wysyłane przez Firebase AI Logic musiały zawierać prawidłowe dane logowania z Firebase Authentication. Jeśli żądanie pochodzi od nieuwierzytelnionego użytkownika, zostanie odrzucone z błędem 401: unauthenticated.
Monitorowanie, limity i rozliczenia
Konfigurowanie monitorowania AI w konsoli Firebase
Skonfigurujmonitorowanie AI w Firebase konsoli, aby uzyskać wgląd w kluczowe wskaźniki wydajności, takie jak liczba żądań, czas oczekiwania, wykorzystanie tokenów i odsetek błędów. Możesz też sprawdzać poszczególne ślady w konsoliGoogle Cloud.
Ustawianie limitów szybkości i zarządzanie limitami przydziału
Chroń projekt przed nieoczekiwanymi skokami wykorzystania i atakami typu „odmowa portfela”:
- Ustaw limity szybkości na użytkownika (domyślnie 100 wywołań na minutę), aby zapobiec nadmiernemu wykorzystywaniu limitu przez poszczególne instancje klienta.
- Sprawdzaj limity projektu i nimi zarządzaj w Google Cloud konsoli dla każdego interfejsu API.
Unikaj niespodziewanych rachunków dzięki alertom i limitom wydatków
Jeśli Twój projekt w Firebase korzysta z abonamentu Blaze (płatność według wykorzystania):
Skonfiguruj alerty dotyczące budżetu i limity wydatków.
Zarządzanie konfiguracjami
Używanie stabilnej wersji modelu w aplikacji produkcyjnej
W aplikacji produkcyjnej używaj tylko stabilnych wersji modelu (np. gemini-3.8-flash). Nie używaj wersji wersji zapoznawczej ani eksperymentalnej ani aliasu -latest
Używanie szablonów promptów Firebase Remote Config lub serwera
Gdy używasz szablonów Remote Config lub szablonów promptów serwera, możesz kontrolować ważne konfiguracje funkcji AI aplikacji w chmurze (po stronie serwera) zamiast zakodowywać wartości w kodzie. Oznacza to, że możesz aktualizować konfiguracje bez publikowania nowej wersji aplikacji.
(Zdecydowanie zalecane) Wprowadzaj na żądanie zmiany nazwy modelu używanego w funkcji AI, gdy pojawią się nowe modele lub inne zostaną wyłączone. Szczegółowe informacje o używaniu Remote Config lub szablonów promptów serwera.
(Opcjonalnie) dynamicznie, a nawet warunkowo kontroluj inne parametry funkcji AI, np. konfigurację modelu (taką jak maksymalna liczba tokenów wyjściowych), ustawienia bezpieczeństwa, instrukcje systemowe i dane promptu. Szczegółowe informacje o używaniu Remote Config lub szablonów promptów serwera.
(Opcjonalnie) Ustaw parametr
minimum_versionw Remote Config, aby porównać obecną wersję aplikacji z najnowszą wersją zdefiniowaną w Remote Config. Możesz wyświetlać użytkownikom powiadomienie o aktualizacji lub wymuszać aktualizację.
Ustawianie lokalizacji dostępu do modelu
| Dostępne tylko wtedy, gdy jako dostawcę interfejsu API używasz Agent Platform Gemini API (formerly Vertex AI). |
Ustaw lokalizację dostępu do modelu, aby zoptymalizować limit i zapobiec opóźnieniom u użytkowników.
Jeśli nie określisz lokalizacji, domyślną wartością będzie global (w przypadku używania nowej składni inicjowania „Platformy agenta”). Możesz ustawić tę lokalizację podczas inicjowania lub opcjonalnie użyć Firebase Remote Config, aby dynamicznie zmieniać lokalizację na podstawie lokalizacji każdego użytkownika.