যখন আপনি আপনার মোবাইল এবং ওয়েব অ্যাপ থেকে সরাসরি জেমিনি এপিআই (Gemini API) কল করেন, তখন আপনার ব্যাকএন্ড পরিকাঠামো, কোটা এবং মালিকানাধীন প্রম্পটগুলিকে সুরক্ষিত রাখার জন্য একটি বহুস্তরীয় ও গভীর প্রতিরক্ষা ব্যবস্থা প্রয়োজন। ফায়ারবেস এআই লজিক (Firebase AI Logic)- এর জন্য প্রস্তাবিত নিরাপত্তা সেরা অনুশীলনগুলি বাস্তবায়ন করতে এই চেকলিস্টটি পর্যালোচনা করুন।
অ্যাপ, ডিভাইস এবং ব্যবহারকারী যাচাইকরণ
যাচাই করুন যে আগত অনুরোধগুলি আসল ডিভাইসে চলমান আপনার অ্যাপের বৈধ ও অক্ষত সংস্করণ এবং আসল ব্যবহারকারীদের কাছ থেকে আসছে।
Firebase App Check প্রয়োগ করুন
আপনার অ্যাপ থেকে সরাসরি কল করা হলে Gemini API-কে অপব্যবহার থেকে রক্ষা করতে Firebase App Check প্রয়োগ করুন । App Check প্রয়োগ করা হলে, এটি যাচাই করে যে আগত অনুরোধগুলি আপনার আসল অ্যাপ এবং/অথবা একটি অক্ষত ডিভাইস থেকে আসছে।
App Check অ্যাপল প্ল্যাটফর্ম (ডিভাইসচেক, অ্যাপ অ্যাটেস্ট, বা reCAPTCHA Enterprise ), অ্যান্ড্রয়েড (প্লে ইন্টিগ্রিটি বা reCAPTCHA Enterprise ), এবং ওয়েব ( reCAPTCHA Enterprise )-এর জন্য অ্যাটেস্টেশন প্রোভাইডার সমর্থন করে। এটি ফ্লাটার এবং ইউনিটি অ্যাপের জন্যও এই সমস্ত প্রোভাইডার সমর্থন করে।
২০২৬ সালের জুলাই মাসের শুরু থেকে, Firebase কনসোলে গাইডেড সেটআপের সময় Firebase স্বয়ংক্রিয়ভাবে Firebase AI Logic- এর জন্য App Check প্রয়োগ করবে। আপনি যদি এর আগে Firebase AI Logic সেটআপ করে থাকেন, তবে App Check স্পষ্টভাবে প্রয়োগ করা নিশ্চিত করুন। লোকাল ডেভেলপমেন্টের জন্য, আপনি App Check ডিবাগ প্রোভাইডার (App Check debug provider) সেটআপ করতে পারেন এবং তারপরে চূড়ান্ত ব্যবহারকারীদের কাছে প্রকাশ করার আগে একটি প্রোডাকশন অ্যাটেস্টেশন প্রোভাইডারের (production attestation provider) সাথে আপনার অ্যাপটি রেজিস্টার করতে পারেন।
সীমিত-ব্যবহারের টোকেন দিয়ে রিপ্লে সুরক্ষা সক্রিয় করুন
App Check সেট আপ করার অংশ হিসেবে, রিপ্লে সুরক্ষা প্রয়োগ করার কথা বিবেচনা করুন, যাতে App Check টোকেনগুলো শুধুমাত্র একবারই ব্যবহার করা যায়। এই বিকল্পটি সাধারণ সুরক্ষার চেয়েও উন্নত সুরক্ষা প্রদান করে এবং আপনাকে আপনার অ্যাপ ও ব্যবহারের ক্ষেত্র অনুযায়ী সুরক্ষার একটি উপযুক্ত স্তর নির্ধারণ করার সুযোগ দেয়।
আপনার Firebase API কীগুলির জন্য বিধিনিষেধ সেট করুন
রিকোয়েস্ট করার সময় ফায়ারবেস এপিআই কী আপনার ফায়ারবেস প্রজেক্ট এবং অ্যাপকে শনাক্ত করে। আপনার এপিআই কী-এর অননুমোদিত ব্যবহার রোধ করতে:
আপনার অ্যাপের নির্দিষ্ট বান্ডেল আইডি (অ্যাপল), প্যাকেজ নেম ও SHA-1 ফিঙ্গারপ্রিন্ট (অ্যান্ড্রয়েড), অথবা HTTP রেফারার (ওয়েব) থেকে আসা অনুরোধগুলিতে কী-ইউসেজ সীমাবদ্ধ করতে Google Cloud কনসোলে 'অ্যাপ্লিকেশন রেস্ট্রিকশন' সেট করুন।
প্রতিটি কী-এর 'API বিধিনিষেধ' অনুমোদিত তালিকাটি পর্যালোচনা করুন:
- নিশ্চিত করুন যে Firebase AI Logic API (
firebasevertexai.googleapis.com) অনুমোদিত তালিকায় (allowlist) আছে। - নিশ্চিত করুন যে অনুমোদিত তালিকায় থাকা অন্য এপিআইগুলো শুধুমাত্র আপনার অ্যাপের জন্য প্রয়োজনীয় নির্দিষ্ট ফায়ারবেস পরিষেবাগুলোই। সীমাবদ্ধ ফায়ারবেস কী-গুলোর জন্য প্রয়োজনীয় এপিআই-এর তালিকা দেখুন।
- নিশ্চিত করুন যে Firebase AI Logic API (
উল্লেখ্য যে, Firebase-সম্পর্কিত API-গুলো শুধুমাত্র Firebase প্রজেক্ট বা অ্যাপ শনাক্ত করার জন্য API কী ব্যবহার করে, API কল করার অনুমোদনের জন্য নয় ।
শুধুমাত্র প্রমাণীকৃত ব্যবহারকারীদের জন্য অনুরোধ সীমাবদ্ধ করুন
অথেনটিকেটেড-ইউজার্স মোড চালু করার কথা বিবেচনা করুন, যাতে Firebase AI Logic-এর মাধ্যমে করা সমস্ত অনুরোধে অবশ্যই Firebase Authentication থেকে বৈধ ক্রেডেনশিয়াল অন্তর্ভুক্ত থাকে। যদি কোনো অপ্রমাণিত ব্যবহারকারীর কাছ থেকে অনুরোধ আসে, তবে অনুরোধটি 401: unauthenticated ত্রুটি সহ প্রত্যাখ্যান করা হয়।
দ্রুত সুরক্ষা এবং অনুরোধের কঠোরতা
ক্লায়েন্ট ডিকম্পাইলেশনের মাধ্যমে আপনার প্রম্পট ডিজাইন ফাঁস হওয়া থেকে প্রতিরোধ করুন, এবং আপনার ব্যাকএন্ড সুরক্ষিত করুন যাতে ক্ষতিকারক ব্যবহারকারীরা যথেচ্ছ প্রম্পট চালাতে না পারে।
সার্ভার প্রম্পট টেমপ্লেট ব্যবহার করুন
সার্ভার প্রম্পট টেমপ্লেট ব্যবহার করে প্রম্পট, সিস্টেম নির্দেশনা এবং মডেল কনফিগারেশনগুলোকে ক্লায়েন্ট অ্যাপ কোডে হার্ড কোড করার পরিবর্তে ক্লাউডে নিরাপদে রাখুন, কারণ ক্লায়েন্ট কোডে বাইনারি ডিকম্পাইলেশনের মাধ্যমে এগুলো বের করে নেওয়া সম্ভব নয়।
আপনার অ্যাপটি শুধুমাত্র একটি টেমপ্লেট আইডি ব্যবহার করে এবং ডাইনামিক ইনপুট ভেরিয়েবল পাস করে। সার্ভার প্রম্পট টেমপ্লেটগুলো আপনাকে আপনার অ্যাপের নতুন সংস্করণ প্রকাশ না করেই প্রয়োজন অনুযায়ী প্রম্পট আপডেট করতে বা মডেল পরিবর্তন করতে দেয়।
ক্লায়েন্ট-প্রদত্ত টেমপ্লেট ভেরিয়েবল যাচাই ও পরিমার্জন করুন
সার্ভার প্রম্পট টেমপ্লেট আপনার প্রম্পট ডিজাইনকে সুরক্ষিত রাখে, কিন্তু যে টেমপ্লেটগুলো ডাইনামিক ভ্যারিয়েবল গ্রহণ করে, সেগুলো প্রম্পট ইনজেকশনের ঝুঁকিতে থাকতে পারে। যেহেতু টেমপ্লেটগুলো ব্যবহারকারীর ইনপুট ভ্যারিয়েবলগুলোকে চূড়ান্ত প্রম্পটে যুক্ত করে, তাই নিম্নলিখিত বিষয়গুলো নিশ্চিত করুন:
- টেমপ্লেটে ভেরিয়েবল পাঠানোর আগে ক্লায়েন্ট পর্যায়ে ব্যবহারকারীর সমস্ত ইনপুট যাচাই ও পরিমার্জন করুন (যেমন অক্ষরের সীমা এবং প্রত্যাশিত ফরম্যাট নিশ্চিত করা)।
- আপনার টেমপ্লেটগুলিতে স্পষ্ট সিস্টেম নির্দেশাবলী অন্তর্ভুক্ত করুন যা ব্যবহারকারীর ইনপুট কীভাবে প্রক্রিয়া করা হবে তার সুরক্ষাব্যবস্থা নির্ধারণ করে।
শুধুমাত্র টেমপ্লেট মোড প্রয়োগ করুন
আপনার অ্যাপের সমস্ত ফিচার সার্ভার প্রম্পট টেমপ্লেট ব্যবহার করলে , শুধুমাত্র-টেমপ্লেট মোড প্রয়োগ করার কথা বিবেচনা করুন। এটি প্রয়োগ করা হলে, Firebase AI Logic জেমিনি এপিআই -তে সমস্ত সরাসরি, টেমপ্লেটবিহীন অনুরোধ ( 403: unauthorized ) ব্লক করে দেয়, ফলে ক্ষতিকারক ব্যক্তিরা যথেচ্ছ প্রম্পট পাঠাতে বা আপনার কোটার অপব্যবহার করতে পারে না।
পর্যবেক্ষণ, সীমা এবং বিলিং
আগত ট্র্যাফিক এবং নিরাপত্তা সংক্রান্ত অসঙ্গতি সম্পর্কে অবগত হন এবং আপনার প্রকল্পকে অপ্রত্যাশিত ব্যবহারের আকস্মিক বৃদ্ধি বা লাগামছাড়া খরচ থেকে সুরক্ষিত রাখুন।
Firebase কনসোলে এআই মনিটরিং সেট আপ করুন
অনুরোধের সংখ্যা, লেটেন্সি, টোকেন ব্যবহার এবং ত্রুটির হারের (যার মধ্যে 401 অথেন্টিকেশন ব্যর্থতা এবং 403 টেমপ্লেট-অনলি ব্লক অন্তর্ভুক্ত) মতো গুরুত্বপূর্ণ মেট্রিকগুলো সম্পর্কে ধারণা পেতে Firebase কনসোলে এআই মনিটরিং সেট আপ করুন । এছাড়াও আপনি Google Cloud কনসোলে স্বতন্ত্র ট্রেসগুলো পরীক্ষা করতে পারেন।
হারের সীমা নির্ধারণ করুন এবং কোটা পরিচালনা করুন
আপনার প্রোজেক্টকে অপ্রত্যাশিত ব্যবহারের আকস্মিক বৃদ্ধি এবং ডিনায়াল-অফ-ওয়ালেট আক্রমণ থেকে সুরক্ষিত রাখুন:
- প্রতিটি ক্লায়েন্ট ইনস্ট্যান্স যাতে অতিরিক্ত কোটা ব্যবহার করতে না পারে, সেজন্য ব্যবহারকারী প্রতি রেট লিমিট সেট করুন (ডিফল্ট হলো ১০০ আরপিএম)।
- Google Cloud কনসোলে প্রতিটি অন্তর্নিহিত এপিআই-এর জন্য প্রকল্পের কোটা পর্যালোচনা ও পরিচালনা করুন ।
সতর্কতা এবং ব্যয়ের সীমা নির্ধারণের মাধ্যমে অপ্রত্যাশিত বিল এড়িয়ে চলুন
আপনার Firebase প্রজেক্টটি যদি Blaze-এর পে-অ্যাজ-ইউ-গো প্রাইসিং প্ল্যানে থাকে:
বাজেট সতর্কতা এবং ব্যয়ের সীমা নির্ধারণ করুন।
পরবর্তী পদক্ষেপ
- ফায়ারবেসের সাধারণ নিরাপত্তা চেকলিস্টটি পর্যালোচনা করুন।
- Firebase AI Logic- এর সাধারণ প্রোডাকশন চেকলিস্টটি পর্যালোচনা করুন।
- Firebase AI Logic- এর মূল্য নির্ধারণ এবং ব্যয় ব্যবস্থাপনা সম্পর্কে আরও জানুন।