準備好發布應用程式,讓實際使用者與應用程式的 AI 功能互動時,請務必查看這份最佳做法和重要注意事項檢查清單。
一般
查看一般上市檢查清單
在將任何 Firebase 應用程式發布至正式環境前,請先詳閱 Firebase 發布檢查清單,瞭解重要的最佳做法。
遵循 Firebase 專案的最佳做法
開發、測試和正式環境應使用不同的 Firebase 專案。如要瞭解更多管理專案的最佳做法,請參閱這篇文章。
存取權和安全性
查看安全性檢查清單
請參閱 Firebase 安全性檢查清單和Firebase AI Logic專用安全性檢查清單,瞭解存取權和安全性的重要最佳做法。
強制執行 Firebase App Check
強制執行 Firebase App Check,有助於保護 Gemini API 不受濫用,因為該函式是直接從應用程式呼叫。強制執行 App Check 時,系統會驗證傳入的要求是否來自正版應用程式和/或未經竄改的裝置。
App Check 支援 Apple 平台 (DeviceCheck、App Attest 或 reCAPTCHA Enterprise)、Android (Play Integrity 或 reCAPTCHA Enterprise) 和網頁 (reCAPTCHA Enterprise) 的驗證供應商。此外,也支援 Flutter 和 Unity 應用程式的所有這些供應商。
此外,也請考慮強制執行重放攻擊防護機制,也就是權杖只能使用一次。這個選項提供的保護功能比基本保護更強大,可讓您為應用程式和用途設定適當的保護等級。
為 Firebase API 金鑰設定限制
Firebase API 金鑰會在提出要求時,識別 Firebase 專案和應用程式。為避免 API 金鑰遭未經授權使用,請採取下列措施:
在 Google Cloud 控制台中設定「應用程式限制」,將金鑰使用限制為僅限來自應用程式特定軟體包 ID (Apple)、套件名稱和 SHA-1 指紋 (Android) 或 HTTP 參照網址 (網站) 的要求。
-
- 確認Firebase AI Logic API (
firebasevertexai.googleapis.com) 已加入許可清單。 - 確認許可清單上只有應用程式需要的特定 Firebase 服務 API。請參閱受限 Firebase 金鑰的必要 API 清單。
- 確認Firebase AI Logic API (
請注意,Firebase 相關 API 使用 API 金鑰僅是為了識別 Firebase 專案或應用程式,並非為了授權呼叫 API。
限制只有通過驗證的使用者才能提出要求
建議強制啟用僅限通過驗證的使用者模式,這樣透過 Firebase AI Logic 提出的所有要求都必須包含 Firebase Authentication 的有效憑證。如果要求來自未經驗證的終端使用者,系統會拒絕要求並傳回 401: unauthenticated 錯誤。
監控、限制和計費
在 Firebase 控制台中設定 AI 監控功能
在 Firebase 控制台中 設定 AI 監控 ,掌握要求計數、延遲時間、 權杖用量和錯誤率等重要成效指標。您也可以在 Google Cloud 控制台中檢查個別追蹤記錄。
設定速率限制及管理配額
保護專案免於用量突然暴增和錢包拒絕服務攻擊:
- 為每位使用者設定速率限制 (預設為每分鐘 100 次),避免個別用戶端例項耗用過多配額。
- 在各項基礎 API 的 Google Cloud 控制台中,查看及管理專案配額。
透過快訊和支出上限避免意外支出
如果 Firebase 專案採用即付即用 Blaze 定價方案:
管理設定
在正式版應用程式中使用穩定版模型
在正式版應用程式中,請只使用穩定版模型 (例如 gemini-3.8-flash)。請勿使用預覽版、實驗版或 -latest
使用 Firebase Remote Config 或伺服器提示詞範本
使用 Remote Config 或伺服器提示詞範本時,您可以在雲端 (伺服器端) 控制應用程式 AI 功能的重要設定,而不必在程式碼中硬式編碼值。也就是說,您不必發布新版應用程式,就能更新設定。
(強烈建議) 隨著新模型發布或舊模型停用,隨時變更 AI 功能使用的模型名稱。如要瞭解如何使用 Remote Config 或伺服器提示詞範本,請參閱詳細資料。
(選用) 動態控制 AI 功能的其他參數,甚至可設定條件,例如模型設定 (如輸出詞元數量上限)、安全設定、系統指令和提示資料。如要瞭解如何使用 Remote Config 或伺服器提示詞範本,請參閱詳細資料。
(選用) 在 Remote Config 中設定
minimum_version參數,比較應用程式目前版本與 Remote Config 中定義的最新版本,然後向使用者顯示升級通知,或強制使用者升級。
設定模型存取位置
| 只有在使用 Agent Platform Gemini API (formerly Vertex AI) 做為 API 供應商時,才能使用這項功能。 |
設定模型存取位置,有助於最佳化配額,並避免使用者發生延遲問題。
如未指定位置,預設值為 global (使用新的「Agent Platform」初始化語法時)。您可以在初始化期間設定這個位置,也可以選擇使用 Firebase Remote Config,根據每位使用者的位置動態變更位置。