Wenn Sie Ihre App starten und echte Endnutzer mit den KI-Funktionen Ihrer App interagieren lassen möchten, sollten Sie diese Checkliste mit Best Practices und wichtigen Überlegungen durchgehen.
Allgemein
Allgemeine Checkliste für die Einführung prüfen
Lesen Sie die Firebase-Checkliste für die Markteinführung, um wichtige Best Practices zu erhalten, bevor Sie eine Firebase-App in der Produktion einführen.
Best Practices für Firebase-Projekte
Verwenden Sie separate Firebase-Projekte für Entwicklung, Tests und Produktion. Weitere Best Practices für die Projektverwaltung
Zugriff und Sicherheit
Sicherheitschecklisten ansehen
Firebase-Sicherheitscheckliste und Sicherheitscheckliste für Firebase AI Logic mit wichtigen Best Practices für Zugriff und Sicherheit prüfen.
Erzwingen Firebase App Check
Firebase App Check erzwingen, um die Gemini API vor Missbrauch zu schützen, wenn sie direkt von Ihrer App aufgerufen wird. Wenn App Check erzwungen wird, wird geprüft, ob eingehende Anfragen von Ihrer authentischen App und/oder einem nicht manipulierten Gerät stammen.
App Check unterstützt Attestierungsanbieter für Apple-Plattformen (DeviceCheck, App Attest oder reCAPTCHA Enterprise), Android (Play Integrity oder reCAPTCHA Enterprise) und das Web (reCAPTCHA Enterprise). Alle diese Anbieter werden auch für Flutter- und Unity-Apps unterstützt.
Sie sollten auch Schutz vor Replay-Angriffen erzwingen, damit Tokens nur einmal verwendet werden können. Diese Option bietet erweiterten Schutz über den Basisschutz hinaus und ermöglicht es Ihnen, ein angemessenes Schutzniveau für Ihre App und Anwendungsfälle festzulegen.
Einschränkungen für Ihre Firebase-API-Schlüssel einrichten
Firebase-API-Schlüssel identifizieren Ihr Firebase-Projekt und Ihre App bei Anfragen. So verhindern Sie die unbefugte Nutzung Ihrer API-Schlüssel:
Legen Sie in der Google Cloud-Konsole Anwendungseinschränkungen fest, um die Schlüsselnutzung auf Anfragen von der spezifischen Bundle-ID (Apple), dem Paketnamen und dem SHA‑1-Fingerabdruck (Android) oder dem HTTP-Referrer (Web) Ihrer App zu beschränken.
Prüfen Sie die Zulassungsliste für API-Einschränkungen für jeden Schlüssel:
- Achten Sie darauf, dass die Firebase AI Logic API (
firebasevertexai.googleapis.com) auf der Zulassungsliste steht. - Achten Sie darauf, dass die einzigen anderen APIs auf der Zulassungsliste die spezifischen Firebase-Dienste sind, die für Ihre App erforderlich sind. Hier finden Sie eine Liste der erforderlichen APIs für eingeschränkte Firebase-Schlüssel.
- Achten Sie darauf, dass die Firebase AI Logic API (
Hinweis: Bei Firebase-bezogenen APIs werden API-Schlüssel nur zur Identifizierung des Firebase-Projekts oder der App verwendet, nicht zur Autorisierung für den Aufruf der API.
Anfragen auf authentifizierte Nutzer beschränken
Erwägen Sie, den Modus Authentifizierte Nutzer zu erzwingen, damit
alle Anfragen über Firebase AI Logic gültige Anmeldedaten von
Firebase Authentication enthalten müssen. Wenn eine Anfrage von einem nicht authentifizierten Endnutzer stammt, wird sie mit dem Fehler 401: unauthenticated abgelehnt.
Monitoring, Limits und Abrechnung
KI-Monitoring in der Firebase-Konsole einrichten
KI-Monitoring in der Firebase-Konsole einrichten, um wichtige Leistungsmesswerte wie Anzahl der Anfragen, Latenz, Tokennutzung und Fehlerraten im Blick zu behalten. Sie können auch einzelne Traces in der Google Cloud-Konsole untersuchen.
Ratenbegrenzungen festlegen und Kontingente verwalten
So schützen Sie Ihr Projekt vor unerwarteten Nutzungsspitzen und Denial-of-Wallet-Angriffen:
- Ratenbegrenzungen pro Nutzer festlegen (Standardwert: 100 RPM), um zu verhindern, dass einzelne Clientinstanzen übermäßig viel Kontingent verbrauchen.
- Projektkontingente prüfen und verwalten Sie in der Google Cloud Console für jede zugrunde liegende API.
Unerwartete Rechnungen mit Benachrichtigungen und Ausgabenlimits vermeiden
Wenn für Ihr Firebase-Projekt der Blaze-Preismodell (Pay as you go) gilt:
Budgetbenachrichtigungen und Ausgabenlimits einrichten
Konfigurationen verwalten
Stabile Modellversion in Ihrer Produktions-App verwenden
Verwenden Sie in Ihrer Produktions-App nur stabile Modellversionen (z. B. gemini-3.8-flash). Verwenden Sie keine Vorschau- oder experimentelle Versionen oder den Alias -latest
Firebase Remote Config oder Server-Promptvorlagen verwenden
Wenn Sie Remote Config oder Server-Prompt-Vorlagen verwenden, können Sie wichtige Konfigurationen für die KI-Funktionen Ihrer App in der Cloud (serverseitig) steuern, anstatt Werte in Ihrem Code fest zu codieren. So können Sie Ihre Konfigurationen aktualisieren, ohne eine neue Version Ihrer App zu veröffentlichen.
(Dringend empfohlen): Nehmen Sie bei Bedarf Änderungen am Modellnamen vor, der für Ihre KI-Funktion verwendet wird, wenn neue Modelle veröffentlicht oder andere eingestellt werden. Remote Config oder Server-Promptvorlagen verwenden
(Optional) Andere Parameter für Ihr KI-Feature dynamisch und sogar bedingt steuern, z. B. die Modellkonfiguration (z. B. „max_output_tokens“), Sicherheitseinstellungen, Systemanweisungen und Prompt-Daten. Remote Config- oder Server-Promptvorlagen verwenden
(Optional)
minimum_version-Parameter in Remote Config festlegen, um die aktuelle Version der App mit der in Remote Config definierten neuesten Version zu vergleichen und Nutzern entweder eine Benachrichtigung zum Upgrade anzuzeigen oder sie zum Upgrade zu zwingen.
Ort für den Zugriff auf das Modell festlegen
| Nur verfügbar, wenn Sie Agent Platform Gemini API (formerly Vertex AI) als API-Anbieter verwenden. |
Legen Sie einen Standort für den Zugriff auf das Modell fest, um das Kontingent zu optimieren und Latenz für Ihre Nutzer zu vermeiden.
Wenn Sie keinen Speicherort angeben, wird standardmäßig global verwendet (bei Verwendung der neuen Initialisierungssyntax für die Agent-Plattform). Sie können diesen Standort bei der Initialisierung festlegen oder optional Firebase Remote Config verwenden, um den Standort dynamisch basierend auf dem Standort des jeweiligen Nutzers zu ändern.