Checklist de production pour utiliser Firebase AI Logic

Lorsque vous êtes prêt à lancer votre application et à permettre à de vrais utilisateurs finaux d'interagir avec les fonctionnalités d'IA de votre application, veillez à consulter cette checklist des bonnes pratiques et des points importants à prendre en compte.

Général

 Consulter la checklist générale avant le lancement

Consultez la checklist de lancement Firebase pour découvrir les bonnes pratiques importantes avant de lancer une application Firebase en production.

 Suivre les bonnes pratiques pour les projets Firebase

Utilisez des projets Firebase distincts pour le développement, les tests et la production. Consultez d'autres bonnes pratiques pour gérer vos projets.

Accès et sécurité

 Consulter les checklists de sécurité

Consultez la checklist de sécurité Firebase et la checklist de sécurité dédiée à Firebase AI Logic pour découvrir les bonnes pratiques importantes en matière d'accès et de sécurité.

Appliquer Firebase App Check

Appliquez Firebase App Check pour protéger Gemini API contre les utilisations abusives lorsqu'il est appelé directement depuis votre application. Lorsque App Check est appliqué, il vérifie que les requêtes entrantes proviennent de votre application authentique et/ou d'un appareil non altéré.

App Check est compatible avec les fournisseurs d'attestation pour les plates-formes Apple (DeviceCheck, App Attest ou reCAPTCHA Enterprise), Android (Play Integrity ou reCAPTCHA Enterprise) et Web (reCAPTCHA Enterprise). Il est également compatible avec tous ces fournisseurs pour les applications Flutter et Unity.

Envisagez également d'appliquer la protection contre les attaques de répétition, ce qui signifie que les jetons sont à usage unique. Cette option offre une protection renforcée au-delà de la protection de base. Elle vous permet de définir un niveau de protection adapté à votre application et à vos cas d'utilisation.

 Configurer des restrictions pour vos clés API Firebase

Les clés API Firebase identifient votre projet et votre application Firebase lorsque vous effectuez des requêtes. Pour éviter toute utilisation non autorisée de vos clés API :

  • Définissez les restrictions liées aux applications dans la console Google Cloud pour limiter l'utilisation des clés aux requêtes provenant de l'ID de bundle spécifique de votre application (Apple), du nom du package et de l'empreinte SHA-1 (Android), ou de l'URL de provenance HTTP (Web).

  • Passez en revue la liste d'autorisation des restrictions d'API de chaque clé :

    • Assurez-vous que l'API Firebase AI Logic (firebasevertexai.googleapis.com) figure sur la liste d'autorisation.
    • Assurez-vous que les seuls autres API figurant sur la liste d'autorisation sont les services Firebase spécifiques requis par votre application. Consultez la liste des API requises pour les clés Firebase restreintes.

Notez que les API liées à Firebase utilisent des clés API uniquement pour identifier le projet ou l'application Firebase, et non pour autoriser l'appel de l'API.

 Restreindre les demandes aux utilisateurs authentifiés uniquement

Envisagez d'activer le mode Utilisateurs authentifiés afin que toutes les requêtes via Firebase AI Logic incluent des identifiants valides provenant de Firebase Authentication. Si une requête provient d'un utilisateur final non authentifié, elle est refusée et une erreur 401: unauthenticated est renvoyée.

Surveillance, limites et facturation

Configurer la surveillance de l'IA dans la console Firebase

Configurez la surveillance de l'IA dans la console Firebase pour obtenir de la visibilité sur les métriques de performances clés, comme le nombre de requêtes, la latence, l'utilisation des jetons et les taux d'erreur. Vous pouvez également inspecter des traces individuelles dans la console Google Cloud.

 Définir des limites de débit et gérer les quotas

Protégez votre projet contre les pics d'utilisation inattendus et les attaques par déni de portefeuille :

 Évitez les mauvaises surprises sur votre facture grâce aux alertes et aux limites de dépenses

Si votre projet Firebase est associé au forfait Blaze avec paiement à l'usage :

Gestion des configurations

 Utiliser une version stable du modèle dans votre application de production

Dans votre application de production, n'utilisez que des versions de modèle stables (comme gemini-3.8-flash). N'utilisez pas de version preview ni expérimentale, ni d'alias -latest.

 Utiliser des modèles de requêtes Firebase Remote Config ou de serveur

Lorsque vous utilisez Remote Config ou des modèles de prompts côté serveur, vous pouvez contrôler les configurations importantes des fonctionnalités d'IA de votre application dans le cloud (côté serveur) au lieu de coder en dur les valeurs dans votre code. Vous pouvez ainsi modifier vos configurations sans publier de nouvelle version de votre application.

  • (Fortement recommandé) Modifiez à la demande le nom du modèle utilisé pour votre fonctionnalité d'IA lorsque de nouveaux modèles sont publiés ou que d'autres sont arrêtés. Pour en savoir plus sur l'utilisation des Remote Config ou des modèles de prompts côté serveur, consultez les pages correspondantes.

  • (Facultatif) Contrôlez de manière dynamique, voire conditionnelle, d'autres paramètres de votre fonctionnalité d'IA, par exemple la configuration du modèle (comme le nombre maximal de jetons de sortie), les paramètres de sécurité, les instructions système et les données d'invite. Pour en savoir plus sur l'utilisation des Remote Config ou des modèles de prompts côté serveur, consultez les pages correspondantes.

  • (Facultatif) Définissez un paramètre minimum_version dans Remote Config pour comparer la version actuelle de l'application à la dernière version définie dans Remote Config, afin d'afficher une notification de mise à niveau aux utilisateurs ou de les forcer à effectuer la mise à niveau.

 Définir l'emplacement pour accéder au modèle

Disponible uniquement lorsque vous utilisez Agent Platform Gemini API (formerly Vertex AI) comme fournisseur d'API.

Définissez un emplacement pour accéder au modèle afin d'optimiser le quota et d'éviter la latence pour vos utilisateurs.

Si vous ne spécifiez pas de lieu, la valeur par défaut est global (lorsque vous utilisez la nouvelle syntaxe d'initialisation "Agent Platform"). Vous pouvez définir cette position lors de l'initialisation ou, si vous le souhaitez, utiliser Firebase Remote Config pour modifier dynamiquement la position en fonction de celle de chaque utilisateur.