Lista kontrolna produkcji dotycząca korzystania z Firebase AI Logic

Gdy aplikacja będzie gotowa do uruchomienia i użytkownicy będą mogli korzystać z jej funkcji opartych na AI, zapoznaj się z tą listą kontrolną sprawdzonych metod i ważnych kwestii.

Ogólne

Sprawdź ogólną listę kontrolną uruchomienia

Przed wprowadzeniem aplikacji w Firebase do środowiska produkcyjnego zapoznaj się z listą kontrolną dotyczącą wdrażania Firebase, aby poznać ważne sprawdzone metody.

Stosowanie sprawdzonych metod dotyczących projektów Firebase

Używaj osobnych projektów Firebase do tworzenia, testowania i wdrażania. Zapoznaj się z dodatkowymi sprawdzonymi metodami zarządzania projektami.

Dostęp i bezpieczeństwo

 Sprawdź listy kontrolne zabezpieczeń

Zapoznaj się z listą kontrolną zabezpieczeń Firebase i specjalną listą kontrolną zabezpieczeń Firebase AI Logic, aby poznać ważne sprawdzone metody dotyczące dostępu i bezpieczeństwa.

Wymuszaj Firebase App Check

Wymuszaj Firebase App Check, aby chronić Gemini API przed nadużyciami, gdy jest wywoływana bezpośrednio z aplikacji. Gdy wymuszane jest App Check, sprawdza ono, czy przychodzące żądania pochodzą z autentycznej aplikacji lub z niezmanipulowanego urządzenia.

App Check obsługuje dostawców atestów na platformach Apple (DeviceCheck, App Attest lub reCAPTCHA Enterprise), Android (Play Integrity lub reCAPTCHA Enterprise) i w internecie (reCAPTCHA Enterprise). Obsługuje też wszystkich tych dostawców w przypadku aplikacji Flutter i Unity.

Rozważ też wymuszenieochrony przed atakami typu replay, co oznacza, że tokeny są jednorazowe. Ta opcja zapewnia lepszą ochronę niż ochrona podstawowa i umożliwia ustawienie odpowiedniego poziomu ochrony aplikacji i przypadków użycia.

Ustawianie ograniczeń kluczy interfejsu API Firebase

Klucze interfejsu API Firebase identyfikują Twój projekt w Firebase i aplikację podczas wysyłania żądań. Aby zapobiec nieautoryzowanemu użyciu kluczy interfejsu API:

  • Google Cloud konsoli ustaw „Ograniczenia aplikacji”, aby ograniczyć użycie klucza tylko do żądań z określonego identyfikatora pakietu aplikacji (Apple), nazwy pakietu i odcisku cyfrowego SHA-1 (Android) lub odsyłającego adresu HTTP (internet).

  • Sprawdź listę dozwolonych adresów w sekcji „Ograniczenia interfejsów API” każdego klucza:

Pamiętaj, że interfejsy API związane z Firebase używają kluczy interfejsu API tylko do identyfikowania projektu lub aplikacji Firebase, a nie do autoryzacji wywołań interfejsu API.

 Ograniczanie żądań tylko do uwierzytelnionych użytkowników

Rozważ wymuszenie trybu uwierzytelnionych użytkowników, aby wszystkie żądania wysyłane przez Firebase AI Logic musiały zawierać prawidłowe dane logowania z Firebase Authentication. Jeśli żądanie pochodzi od nieuwierzytelnionego użytkownika, zostanie odrzucone z błędem 401: unauthenticated.

Monitorowanie, limity i rozliczenia

 Konfigurowanie monitorowania AI w konsoli Firebase

Skonfigurujmonitorowanie AI w Firebase konsoli, aby uzyskać wgląd w kluczowe wskaźniki wydajności, takie jak liczba żądań, czas oczekiwania, wykorzystanie tokenów i odsetek błędów. Możesz też sprawdzać poszczególne ślady w konsoliGoogle Cloud.

Ustawianie limitów szybkości i zarządzanie limitami przydziału

Chroń projekt przed nieoczekiwanymi skokami wykorzystania i atakami typu „odmowa portfela”:

Unikaj niespodziewanych rachunków dzięki alertom i limitom wydatków

Jeśli Twój projekt w Firebase korzysta z abonamentu Blaze (płatność według wykorzystania):

Zarządzanie konfiguracjami

 Używanie stabilnej wersji modelu w aplikacji produkcyjnej

W aplikacji produkcyjnej używaj tylko stabilnych wersji modelu (np. gemini-3.8-flash). Nie używaj wersji wersji zapoznawczej ani eksperymentalnej ani aliasu -latest.

Używanie szablonów promptów Firebase Remote Config lub serwera

Gdy używasz szablonów Remote Config lub szablonów promptów serwera, możesz kontrolować ważne konfiguracje funkcji AI aplikacji w chmurze (po stronie serwera) zamiast zakodowywać wartości w kodzie. Oznacza to, że możesz aktualizować konfiguracje bez publikowania nowej wersji aplikacji.

  • (Zdecydowanie zalecane) Wprowadzaj na żądanie zmiany nazwy modelu używanego w funkcji AI, gdy pojawią się nowe modele lub inne zostaną wyłączone. Szczegółowe informacje o używaniu Remote Config lub szablonów promptów serwera.

  • (Opcjonalnie) dynamicznie, a nawet warunkowo kontroluj inne parametry funkcji AI, np. konfigurację modelu (taką jak maksymalna liczba tokenów wyjściowych), ustawienia bezpieczeństwa, instrukcje systemowe i dane promptu. Szczegółowe informacje o używaniu Remote Config lub szablonów promptów serwera.

  • (Opcjonalnie) Ustaw parametr minimum_versionRemote Config, aby porównać obecną wersję aplikacji z najnowszą wersją zdefiniowaną w Remote Config. Możesz wyświetlać użytkownikom powiadomienie o aktualizacji lub wymuszać aktualizację.

Ustawianie lokalizacji dostępu do modelu

Dostępne tylko wtedy, gdy jako dostawcę interfejsu API używasz Agent Platform Gemini API (formerly Vertex AI).

Ustaw lokalizację dostępu do modelu, aby zoptymalizować limit i zapobiec opóźnieniom u użytkowników.

Jeśli nie określisz lokalizacji, domyślną wartością będzie global (w przypadku używania nowej składni inicjowania „Platformy agenta”). Możesz ustawić tę lokalizację podczas inicjowania lub opcjonalnie użyć Firebase Remote Config, aby dynamicznie zmieniać lokalizację na podstawie lokalizacji każdego użytkownika.