Gdy wszystko będzie gotowe do uruchomienia aplikacji i umożliwienia użytkownikom korzystania z funkcji AI, zapoznaj się z tą listą kontrolną sprawdzonych metod i ważnych kwestii.
Ogólne
Sprawdź ogólną listę kontrolną dotyczącą wprowadzenia usługi na rynek
Przed opublikowaniem aplikacji w Firebase w wersji produkcyjnej zapoznaj się z listą kontrolną dotyczącą wdrażania Firebase, aby poznać ważne sprawdzone metody.
Stosowanie sprawdzonych metod dotyczących projektów Firebase
Do tworzenia, testowania i produkcji używaj osobnych projektów Firebase. Poznaj więcej sprawdzonych metod zarządzania projektami.
Dostęp i bezpieczeństwo
Sprawdzanie list kontrolnych zabezpieczeń
Zapoznaj się z listą kontrolną bezpieczeństwa Firebase i specjalną listą kontrolną bezpieczeństwa Firebase AI Logic , aby poznać ważne sprawdzone metody dotyczące dostępu i bezpieczeństwa.
Wymuszaj Firebase App Check
Wymuszaj Firebase App Check, aby chronić Gemini API przed nadużyciami, gdy jest wywoływana bezpośrednio z aplikacji. Gdy wymuszane jest App Check, sprawdza ono, czy przychodzące żądania pochodzą z autentycznej aplikacji lub z niezmanipulowanego urządzenia.
App Check obsługuje dostawców atestów na platformach Apple (DeviceCheck, App Attest lub reCAPTCHA Enterprise), Android (Play Integrity lub reCAPTCHA Enterprise) i w internecie (reCAPTCHA Enterprise). Obsługuje też wszystkich tych dostawców w przypadku aplikacji Flutter i Unity.
Rozważ też wymuszenie ochrony przed ponownym odtworzeniem, co oznacza, że tokeny są jednorazowe. Ta opcja zapewnia większą ochronę niż ochrona podstawowa i umożliwia ustawienie odpowiedniego poziomu ochrony aplikacji i przypadków użycia.
Konfigurowanie ograniczeń kluczy interfejsu API Firebase
Klucze interfejsu API Firebase identyfikują projekt w Firebase i aplikację podczas wysyłania żądań. Aby zapobiec nieautoryzowanemu użyciu kluczy interfejsu API:
W konsoli Google Cloud ustaw „Ograniczenia aplikacji”, aby ograniczyć użycie klucza tylko do żądań z określonego identyfikatora pakietu aplikacji (Apple), nazwy pakietu i odcisku cyfrowego SHA-1 (Android) lub odsyłającego adresu HTTP (internet).
Sprawdź listę dozwolonych adresów „Ograniczenia interfejsów API” każdego klucza:
- Sprawdź, czy na liście dozwolonych znajduje się
Firebase AI Logic API (
firebasevertexai.googleapis.com). - Sprawdź, czy na liście dozwolonych znajdują się tylko te interfejsy API, które są wymagane przez Twoją aplikację. Zobacz listę wymaganych interfejsów API w przypadku ograniczonych kluczy Firebase.
- Sprawdź, czy na liście dozwolonych znajduje się
Firebase AI Logic API (
Pamiętaj, że interfejsy API związane z Firebase używają kluczy interfejsu API tylko do identyfikowania projektu lub aplikacji Firebase, a nie do autoryzacji wywoływania interfejsu API.
Ograniczanie żądań tylko do uwierzytelnionych użytkowników
Rozważ wymuszenie trybu uwierzytelnionych użytkowników, aby wszystkie żądania wysyłane przez Firebase AI Logic musiały zawierać prawidłowe dane logowania z Firebase Authentication. Jeśli żądanie pochodzi od nieuwierzytelnionego użytkownika, jest odrzucane z błędem 401: unauthenticated.
Monitorowanie, limity i rozliczenia
Skonfiguruj monitorowanie AI w Firebasekonsoli
Skonfigurujmonitorowanie AI w Firebasekonsoli, aby uzyskać wgląd w kluczowe wskaźniki wydajności, takie jak liczba żądań, czas oczekiwania, wykorzystanie tokenów i odsetek błędów. Możesz też sprawdzać poszczególne ślady w konsoli Google Cloud.
Ustawianie limitów szybkości i zarządzanie limitami przydziału
Chroń projekt przed nieoczekiwanymi skokami wykorzystania i atakami typu „odmowa portfela”:
- Ustaw limity szybkości na użytkownika (domyślnie 100 RPM), aby zapobiec nadmiernemu wykorzystywaniu limitu przez poszczególne instancje klienta.
- Sprawdzaj kwoty projektu i zarządzaj nimi w Google Cloudkonsoli dla każdego interfejsu API.
Unikaj niespodziewanych rachunków dzięki alertom i limitom wydatków
Jeśli Twój projekt w Firebase korzysta z abonamentu Blaze z płatnością według wykorzystania:
Skonfiguruj alerty dotyczące budżetu i limity wydatków.
Zarządzanie konfiguracjami
Używanie stabilnej wersji modelu w aplikacji produkcyjnej
W aplikacji produkcyjnej używaj tylko stabilnych wersji modelu (np. gemini-3.8-flash). Nie używaj wersji wersji zapoznawczej ani eksperymentalnej ani aliasu -latest
Użyj szablonów promptów Firebase Remote Config lub serwera
Gdy używasz szablonów Remote Config lub szablonów promptów serwera, możesz kontrolować ważne konfiguracje funkcji AI aplikacji w chmurze (po stronie serwera), zamiast na stałe kodować wartości w kodzie. Oznacza to, że możesz aktualizować konfiguracje bez publikowania nowej wersji aplikacji.
(Zdecydowanie zalecane) Wprowadzaj na żądanie zmiany w nazwie modelu używanego w funkcji AI, gdy pojawią się nowe modele lub inne zostaną wyłączone. Zobacz szczegóły dotyczące korzystania z Remote Config lub szablonów promptów serwera.
(Opcjonalnie) dynamicznie, a nawet warunkowo kontroluj inne parametry funkcji AI, np. konfigurację modelu (taką jak maksymalna liczba tokenów wyjściowych), ustawienia bezpieczeństwa, instrukcje systemowe i dane promptu. Zobacz szczegóły dotyczące korzystania z Remote Config lub szablonów promptów serwera.
(Opcjonalnie) Ustaw parametr
minimum_versionw Remote Config, aby porównać bieżącą wersję aplikacji z najnowszą wersją zdefiniowaną w Remote Config i wyświetlić użytkownikom powiadomienie o aktualizacji lub wymusić aktualizację.
Ustawianie lokalizacji dostępu do modelu
| Dostępne tylko wtedy, gdy jako dostawcę interfejsu API używasz Agent Platform Gemini API (formerly Vertex AI). |
Ustaw lokalizację dostępu do modelu, aby zoptymalizować limit i zapobiec opóźnieniom u użytkowników.
Jeśli nie określisz lokalizacji, domyślną wartością będzie global (w przypadku używania nowej składni inicjowania „Platformy agenta”). Możesz ustawić tę lokalizację podczas inicjowania lub opcjonalnie użyć Firebase Remote Config, aby dynamicznie zmieniać lokalizację na podstawie lokalizacji każdego użytkownika.