Контрольный список для использования Firebase AI Logic в рабочей среде

Когда вы будете готовы запустить приложение и предоставить конечным пользователям доступ к его ИИ-функциям, ознакомьтесь с этим контрольным списком рекомендаций и важных факторов.

Общие

Проверьте общий контрольный список запуска

Ознакомьтесь с контрольным списком для запуска Firebase, чтобы узнать о важных рекомендациях перед выпуском приложения Firebase в рабочую среду.

Следуйте рекомендациям по работе с проектами Firebase

Используйте отдельные проекты Firebase для разработки, тестирования и выпуска. Ознакомьтесь с другими рекомендациями по управлению проектами.

Доступ и безопасность

Контрольные списки мер по обеспечению безопасности

Ознакомьтесь с контрольным списком по безопасности Firebase и контрольным списком по безопасности для Firebase AI Logic , чтобы узнать о важных рекомендациях по доступу и безопасности.

Применить Firebase App Check

Принудительно используйте Firebase App Check, чтобы защитить Gemini API от злоупотреблений, когда он вызывается непосредственно из вашего приложения. Если App Check используется принудительно, он проверяет, исходят ли входящие запросы из вашего подлинного приложения и/или с немодифицированного устройства.

App Check поддерживает поставщиков подтверждения для платформ Apple (DeviceCheck, App Attest или reCAPTCHA Enterprise), Android (Play Integrity или reCAPTCHA Enterprise) и веб-сайтов (reCAPTCHA Enterprise). Все эти поставщики поддерживаются также в приложениях Flutter и Unity.

Также можно включить защиту от повторного воспроизведения, чтобы токены можно было использовать только один раз. Этот вариант обеспечивает улучшенную защиту по сравнению с базовой и позволяет задать подходящий уровень защиты для вашего приложения и вариантов его использования.

Как настроить ограничения для ключей API Firebase

Ключи API Firebase идентифицируют ваш проект и приложение Firebase при отправке запросов. Чтобы предотвратить несанкционированное использование ключей API:

  • В консоли Google Cloud задайте ограничения для приложений, чтобы разрешить использование ключа только для запросов с определенным идентификатором пакета (Apple), именем пакета и цифровым отпечатком SHA-1 (Android) или HTTP-реферером (веб-сайт).

  • Проверьте список разрешенных API в разделе Ограничения API для каждого ключа:

Обратите внимание, что API, связанные с Firebase, используют ключи API только для идентификации проекта или приложения Firebase, а не для авторизации при вызове API.

Ограничить запросы только для аутентифицированных пользователей

Рекомендуем включить режим аутентифицированных пользователей, чтобы все запросы через Firebase AI Logic должны были включать действительные учетные данные из Firebase Authentication. Если запрос поступает от конечного пользователя, не прошедшего аутентификацию, он отклоняется с ошибкой 401: unauthenticated.

Мониторинг, лимиты и оплата

Как настроить мониторинг ИИ в консоли Firebase

Настройте мониторинг ИИ в консоли Firebase, чтобы отслеживать ключевые показатели эффективности, такие как количество запросов, задержка, использование токенов и частота ошибок. Вы также можете изучать отдельные трассировки в консоли Google Cloud.

Как задавать ограничения частоты запросов и управлять квотами

Чтобы защитить проект от неожиданных скачков использования и атак на кошелек, выполните следующие действия:

Избегайте неожиданных счетов с помощью оповещений и пределов расходов

Если в вашем проекте Firebase используется тарифный план Blaze с оплатой по мере использования:

Управление конфигурациями

Используйте стабильную версию модели в рабочей версии приложения

В рабочей версии приложения используйте только стабильные версии моделей (например, gemini-3.8-flash). Не используйте предварительные или экспериментальные версии, а также псевдоним -latest.

Используйте шаблоны запросов Firebase Remote Config или сервера

При использовании шаблонов Remote Config или шаблонов запросов на сервере вы можете управлять важными конфигурациями функций ИИ в приложении в облаке (на стороне сервера), а не жестко задавать значения в коде. Это означает, что вы можете изменять конфигурацию без необходимости выпускать новую версию приложения.

  • (Настоятельно рекомендуется.) При необходимости меняйте название модели, используемой для функции ИИ, по мере выпуска новых моделей или отключения старых. Подробнее о том, как использовать Remote Config или шаблоны запросов к серверу…

  • (Необязательно.) Динамически и даже условно управляйте другими параметрами ИИ-функции, например конфигурацией модели (такими как максимальное количество выходных токенов), настройками безопасности, системными инструкциями и данными запроса. Подробнее о том, как использовать Remote Config или шаблоны запросов к серверу…

  • (Необязательно.) Задайте параметр minimum_version в Remote Config, чтобы сравнить текущую версию приложения с последней версией, определенной в Remote Config, и либо показать пользователям уведомление об обновлении, либо принудительно обновить приложение.

Как задать местоположение для доступа к модели

Доступно только при использовании Agent Platform Gemini API (formerly Vertex AI) в качестве поставщика API.

Укажите местоположение для доступа к модели, чтобы оптимизировать квоту и предотвратить задержки для пользователей.

Если вы не укажете местоположение, по умолчанию будет использоваться значение global (при использовании нового синтаксиса инициализации "Платформа агента"). Вы можете задать местоположение при инициализации или использовать Firebase Remote Config, чтобы динамически менять местоположение в зависимости от того, где находится пользователь.