Quando você estiver pronto para lançar o app e tiver usuários finais reais interagindo com os recursos de IA dele, revise esta lista de verificação de práticas recomendadas e considerações importantes.
Geral
Revisar a lista de verificação geral de lançamento
Revise a lista de verificação de lançamento do Firebase para conferir as práticas recomendadas importantes antes de lançar qualquer app do Firebase na produção.
Seguir as práticas recomendadas para projetos do Firebase
Use projetos separados do Firebase para desenvolvimento, teste e produção. Confira mais práticas recomendadas para gerenciar seus projetos.
Acesso e segurança
Revisar as listas de verificação de segurança
Revise a lista de verificação de segurança do Firebase e a lista de verificação de segurança dedicada para Firebase AI Logic para conferir as práticas recomendadas importantes de acesso e segurança.
Aplicar Firebase App Check
Aplique Firebase App Check para ajudar a proteger Gemini API contra abusos quando ela é chamada diretamente do seu app. Quando App Check é aplicado, ele verifica se as solicitações recebidas são originadas do seu app autêntico e/ou de um dispositivo não adulterado.
App Check oferece suporte a provedores de atestado para plataformas Apple (DeviceCheck, App Attest ou reCAPTCHA Enterprise), Android (Play Integrity ou reCAPTCHA Enterprise) e Web (reCAPTCHA Enterprise). Ele também oferece suporte a todos esses provedores para apps Flutter e Unity.
Além disso, considere aplicar a proteção contra repetição, o que significa que os tokens são de uso único. Essa opção oferece proteção aprimorada além da proteção básica e permite definir um nível adequado de proteção para seu app e casos de uso.
Configurar restrições para as chaves de API do Firebase
As chaves de API do Firebase identificam seu projeto do Firebase e app ao fazer solicitações. Para evitar o uso não autorizado das chaves de API:
Defina "Restrições de aplicativo" no Google Cloud console para limitar o uso da chave apenas a solicitações do ID do pacote específico do seu app (Apple), nome do pacote e impressão digital SHA-1 (Android) ou referenciador HTTP (Web).
Revise a lista de permissões de "Restrições de API" de cada chave:
- Verifique se
Firebase AI Logica API (
firebasevertexai.googleapis.com) está na lista de permissões. - Verifique se as únicas outras APIs na lista de permissões são os serviços específicos do Firebase exigidos pelo seu app. Consulte a lista de APIs necessárias para chaves restritas do Firebase.
- Verifique se
Firebase AI Logica API (
Note que as APIs relacionadas ao Firebase usam chaves de API apenas para identificar o Projeto do Firebase ou app, não para autorização para chamar a API.
Restringir solicitações apenas a usuários autenticados
Considere aplicar o modo de usuários autenticados para
que todas as solicitações pela Firebase AI Logic incluam credenciais válidas de
Firebase Authentication. Se uma solicitação vier de um usuário final não autenticado, ela será rejeitada com um erro 401: unauthenticated.
Monitoramento, limites e faturamento
Configurar o monitoramento de IA no console Firebase
Configure o monitoramento de IA no Firebase console para ter visibilidade das principais métricas de desempenho, como contagens de solicitações, latência, uso de tokens e taxas de erro. Você também pode inspecionar rastros individuais no Google Cloud console.
Definir limites de taxa e gerenciar cotas
Proteja seu projeto contra picos de uso inesperados e ataques de negação de carteira:
- Defina limites de taxa por usuário (o padrão é 100 RPM) para evitar que instâncias de clientes individuais consumam cota excessiva.
- Revise e gerencie as cotas do projeto no console do Google Cloud para cada API subjacente.
Evitar cobranças inesperadas com alertas e limites de gastos
Se o projeto do Firebase estiver no plano de preços Blaze de pagamento por uso:
Configure alertas de orçamento e limites de gastos.
Gerenciamento de configurações
Usar uma versão estável do modelo no app de produção
No app de produção, use apenas
versões de modelo estáveis (como
gemini-3.8-flash). Não use uma versão de visualização ou
experimental ou um alias -latest
Usar Firebase Remote Config ou modelos de comandos do servidor
Ao usar Remote Config ou modelos de comandos do servidor, você pode controlar configurações importantes para os recursos de IA do seu app na nuvem (do lado do servidor) em vez de codificar valores no código. Isso significa que você pode atualizar as configurações sem lançar uma nova versão do app.
(Altamente recomendado) Faça mudanças no nome do modelo usado para o recurso de IA sob demanda à medida que novos modelos forem lançados ou outros forem desativados. Confira detalhes sobre como usar Remote Config ou modelos de comandos do servidor.
(Opcional) Controle de forma dinâmica e até condicional outros parâmetros do recurso de IA, por exemplo, a configuração do modelo (como tokens de saída máximos), configurações de segurança, instruções do sistema e dados de comandos. Confira detalhes sobre como usar Remote Config ou modelos de comandos do servidor.
(Opcional) Defina um parâmetro
minimum_versionem Remote Config para comparar a versão atual do app com a versão mais recente definida por Remote Config, para mostrar uma notificação de upgrade aos usuários ou forçar os usuários a fazer upgrade.
Definir o local para acessar o modelo
| Disponível apenas ao usar Agent Platform Gemini API (formerly Vertex AI) como provedor de API. |
Defina um local para acessar o modelo para ajudar a otimizar a cota e evitar a latência para os usuários.
Se você não especificar um local, o padrão será global (ao usar a nova sintaxe de inicialização da "Agent Platform"). Você pode definir esse local durante
a inicialização ou, opcionalmente,
usar Firebase Remote Config para mudar o local de forma dinâmica com base no local de cada usuário.