準備好推出應用程式,讓實際使用者與應用程式的 AI 功能互動時,請務必詳閱這份最佳做法和重要注意事項檢查清單。
一般
查看一般發布檢查清單
將任何 Firebase 應用程式發布至正式環境前,請先參閱 Firebase 發布檢查清單,瞭解重要最佳做法。
遵循 Firebase 專案的最佳做法
為開發、測試和正式環境使用不同的 Firebase 專案。如要瞭解更多管理專案的最佳做法,請參閱這篇文章。
存取權和安全性
查看安全性檢查清單
請參閱 Firebase 安全性檢查清單和Firebase AI Logic專用安全性檢查清單,瞭解存取權和安全性的重要最佳做法。
強制執行 Firebase App Check
強制執行 Firebase App Check,有助於保護 Gemini API 不受濫用,因為該函式是直接從應用程式呼叫。強制執行 App Check 時,系統會驗證傳入的要求是否來自正版應用程式和/或未經竄改的裝置。
App Check 支援 Apple 平台 (DeviceCheck、App Attest 或 reCAPTCHA Enterprise)、Android (Play Integrity 或 reCAPTCHA Enterprise) 和網頁 (reCAPTCHA Enterprise) 的驗證供應商。此外,也支援 Flutter 和 Unity 應用程式的所有這些供應商。
此外,請考慮強制執行重放攻擊防護機制,也就是權杖只能使用一次。這個選項提供的防護比基本防護更強大,可讓您為應用程式和用途設定適當的防護等級。
為 Firebase API 金鑰設定限制
Firebase API 金鑰會在發出要求時,識別 Firebase 專案和應用程式。為避免 API 金鑰遭未經授權使用,請採取下列措施:
在 Google Cloud 控制台中設定「應用程式限制」,將金鑰使用限制為僅限來自應用程式特定軟體包 ID (Apple)、套件名稱和 SHA-1 指紋 (Android) 或 HTTP 參照網址 (網頁) 的要求。
-
- 確認 Firebase AI Logic API (
firebasevertexai.googleapis.com) 已加入許可清單。 - 確認許可清單上只有應用程式需要的特定 Firebase 服務 API。請參閱受限 Firebase 金鑰的必要 API 清單。
- 確認 Firebase AI Logic API (
請注意,Firebase 相關 API 使用 API 金鑰僅是為了識別 Firebase 專案或應用程式,並非為了授權呼叫 API。
限制只有通過驗證的使用者才能提出要求
建議強制啟用「僅限通過驗證的使用者」模式,這樣透過 Firebase AI Logic 提出的所有要求都必須包含 Firebase Authentication 的有效憑證。如果要求來自未經驗證的終端使用者,系統會拒絕要求並傳回 401: unauthenticated 錯誤。
監控、限制和計費
在 Firebase 控制台中設定 AI 監控
在 Firebase 控制台中設定 AI 監控,即可掌握要求計數、延遲時間、權杖用量和錯誤率等重要效能指標。您也可以在 Google Cloud 控制台中檢查個別追蹤記錄。
設定頻率限制及管理配額
保護專案,避免用量突然暴增和錢包遭竊攻擊:
- 為每位使用者設定速率限制 (預設為每分鐘 100 次),防止個別用戶端執行個體耗用過多配額。
- 在每個基礎 API 的 Google Cloud 控制台中,查看及管理專案配額。
透過快訊和支出上限避免意外支出
如果 Firebase 專案採用即付即用 Blaze 定價方案:
管理設定
在正式版應用程式中使用穩定版模型
在正式版應用程式中,請只使用穩定模型版本 (例如 gemini-3.8-flash)。請勿使用預覽或實驗版本,或是 -latest
使用 Firebase Remote Config 或伺服器提示範本
使用 Remote Config 或伺服器提示詞範本時,您可以在雲端 (伺服器端) 控制應用程式 AI 功能的重要設定,而不必在程式碼中硬式編碼值。這表示您可以更新設定,不必發布新版應用程式。
(強烈建議) 隨著新模型發布或舊模型停用,隨時變更 AI 功能使用的模型名稱。如要瞭解如何使用 Remote Config 或伺服器提示範本,請參閱詳細資料。
(選用) 動態控制 AI 功能的其他參數,甚至可設定條件,例如模型設定 (如輸出內容詞元數上限)、安全設定、系統指令和提示資料。如要瞭解如何使用 Remote Config 或伺服器提示範本,請參閱詳細資料。
(選用) 在 Remote Config 中設定
minimum_version參數,比較應用程式目前版本與 Remote Config 定義的最新版本,向使用者顯示升級通知或強制升級。
設定模型存取位置
| 只有在使用 Agent Platform Gemini API (formerly Vertex AI) 做為 API 供應商時,才能使用這項功能。 |
設定存取模型的地區,有助於最佳化配額,並避免使用者發生延遲問題。
如未指定位置,系統會預設為 global (使用新的「Agent Platform」初始化語法時)。您可以在初始化期間設定這個位置,也可以選擇使用 Firebase Remote Config 根據每個使用者的位置動態變更位置。