Checklist produksi untuk menggunakan Firebase AI Logic

Saat Anda siap meluncurkan aplikasi dan membuat pengguna akhir yang sebenarnya berinteraksi dengan fitur AI aplikasi Anda, pastikan untuk meninjau checklist praktik terbaik dan pertimbangan penting ini.

Umum

Meninjau checklist peluncuran umum

Tinjau checklist peluncuran Firebase untuk mengetahui praktik terbaik penting sebelum meluncurkan aplikasi Firebase apa pun ke produksi.

Ikuti praktik terbaik untuk project Firebase

Gunakan project Firebase terpisah untuk pengembangan, pengujian, dan produksi. Tinjau praktik terbaik lainnya untuk mengelola project Anda.

Akses dan keamanan

Meninjau checklist keamanan

Tinjau checklist keamanan Firebase dan checklist keamanan khusus untuk Firebase AI Logic untuk mengetahui praktik terbaik penting terkait akses dan keamanan.

Terapkan Firebase App Check

Terapkan Firebase App Check untuk membantu melindungi Gemini API dari penyalahgunaan saat dipanggil langsung dari aplikasi Anda. Jika App Check diterapkan, akan memverifikasi bahwa permintaan masuk berasal dari aplikasi asli Anda dan/atau perangkat yang tidak dimodifikasi.

App Check mendukung penyedia pengesahan untuk platform Apple (DeviceCheck, App Attest, atau reCAPTCHA Enterprise), Android (Play Integrity atau reCAPTCHA Enterprise), dan Web (reCAPTCHA Enterprise). juga mendukung semua penyedia ini untuk aplikasi Flutter dan Unity.

Selain itu, pertimbangkan untuk menerapkan perlindungan replay, yang berarti token hanya dapat digunakan satu kali. Opsi ini menawarkan perlindungan yang ditingkatkan di luar perlindungan dasar dan memungkinkan Anda menetapkan tingkat perlindungan yang sesuai untuk aplikasi dan kasus penggunaan Anda.

Menyiapkan pembatasan untuk kunci API Firebase Anda

Kunci API Firebase mengidentifikasi project dan aplikasi Firebase Anda saat membuat permintaan. Untuk mencegah penggunaan kunci API Anda tanpa izin:

  • Tetapkan "Pembatasan aplikasi" di konsol Google Cloud untuk membatasi penggunaan kunci hanya pada permintaan dari ID paket aplikasi (Apple), nama paket dan sidik jari SHA-1 (Android), atau perujuk HTTP (Web) tertentu.

  • Tinjau daftar yang diizinkan "pembatasan API" setiap kunci:

Perhatikan bahwa API terkait Firebase hanya menggunakan kunci API untuk mengidentifikasi project atau aplikasi Firebase, bukan untuk otorisasi guna memanggil API.

Membatasi permintaan hanya untuk pengguna terautentikasi

Pertimbangkan untuk menerapkan mode pengguna yang diautentikasi sehingga semua permintaan melalui Firebase AI Logic harus menyertakan kredensial yang valid dari Firebase Authentication. Jika permintaan berasal dari pengguna akhir yang tidak diautentikasi, permintaan akan ditolak dengan error 401: unauthenticated.

Pemantauan, batas, dan penagihan

Menyiapkan pemantauan AI di konsol Firebase

Siapkan pemantauan AI di Firebase console untuk mendapatkan visibilitas ke dalam metrik performa utama, seperti jumlah permintaan, latensi, penggunaan token, dan tingkat error. Anda juga dapat memeriksa setiap rekaman aktivitas di konsol Google Cloud.

Menetapkan batas kapasitas dan mengelola kuota

Melindungi project Anda dari lonjakan penggunaan yang tidak terduga dan serangan penolakan dompet:

Hindari tagihan tak terduga dengan pemberitahuan dan batas pembelanjaan

Jika project Firebase Anda menggunakan paket harga Blaze bayar sesuai penggunaan:

Pengelolaan konfigurasi

Menggunakan versi model stabil di aplikasi produksi Anda

Di aplikasi produksi, gunakan hanya versi model stabil (seperti gemini-3.8-flash). Jangan gunakan versi pratinjau atau eksperimental atau alias -latest.

Menggunakan template perintah server atau Firebase Remote Config

Saat menggunakan Remote Config atau template perintah server, Anda dapat mengontrol konfigurasi penting untuk fitur AI aplikasi Anda di cloud (sisi server) daripada meng-hardcode nilai dalam kode Anda. Artinya, Anda dapat mengupdate konfigurasi tanpa merilis versi baru aplikasi.

  • (Sangat Direkomendasikan) Lakukan perubahan sesuai permintaan pada nama model yang digunakan untuk fitur AI Anda saat model baru dirilis atau model lain dihentikan. Lihat detail tentang cara menggunakan Remote Config atau template perintah server.

  • (Opsional) Kontrol parameter lain secara dinamis dan bahkan bersyarat untuk fitur AI Anda, misalnya konfigurasi model (seperti token output maks), setelan keamanan, petunjuk sistem, dan data perintah. Lihat detail tentang cara menggunakan Remote Config atau template perintah server.

  • (Opsional) Tetapkan parameter minimum_version di Remote Config untuk membandingkan versi aplikasi saat ini dengan versi terbaru yang ditentukan Remote Config, untuk menampilkan notifikasi upgrade kepada pengguna atau memaksa pengguna melakukan upgrade.

Menetapkan lokasi untuk mengakses model

Hanya tersedia saat menggunakan Agent Platform Gemini API (formerly Vertex AI) sebagai penyedia API Anda.

Tetapkan lokasi untuk mengakses model guna membantu mengoptimalkan kuota dan mencegah latensi bagi pengguna Anda.

Jika Anda tidak menentukan lokasi, defaultnya adalah global (saat menggunakan sintaks inisialisasi "Agent Platform" baru). Anda dapat menetapkan lokasi ini selama inisialisasi, atau secara opsional menggunakan Firebase Remote Config untuk mengubah lokasi secara dinamis berdasarkan lokasi setiap pengguna.