Lista de verificação de produção para usar o Firebase AI Logic

Quando estiver tudo pronto para lançar o app e permitir que usuários finais reais interajam com os recursos de IA dele, revise esta lista de práticas recomendadas e considerações importantes.

Geral

Revise a lista de verificação geral de lançamento

Consulte a lista de verificação de lançamento do Firebase para conferir práticas recomendadas importantes antes de lançar qualquer app do Firebase em produção.

Siga as práticas recomendadas para projetos do Firebase

Use projetos separados do Firebase para desenvolvimento, teste e produção. Confira mais práticas recomendadas para gerenciar seus projetos.

Acesso e segurança

Analisar listas de verificação de segurança

Consulte a lista de verificação de segurança do Firebase e a lista de verificação de segurança dedicada para Firebase AI Logic com as práticas recomendadas importantes para acesso e segurança.

Aplicar Firebase App Check

Aplique o Firebase App Check para ajudar a proteger o Gemini API contra abusos quando ele é chamado diretamente do seu app. Quando o App Check é aplicado, ele verifica se as solicitações recebidas se originam do seu app autêntico e/ou de um dispositivo não adulterado.

O App Check é compatível com provedores de atestado para plataformas da Apple (DeviceCheck, App Attest ou reCAPTCHA Enterprise), Android (Play Integrity ou reCAPTCHA Enterprise) e Web (reCAPTCHA Enterprise). Ele também é compatível com todos esses provedores para apps Flutter e Unity.

Considere também aplicar proteção contra repetição, o que significa que os tokens são de uso único. Essa opção oferece proteção aprimorada além da proteção básica e permite definir um nível adequado de proteção para seu app e casos de uso.

Configurar restrições para suas chaves de API do Firebase

As chaves de API do Firebase identificam seu projeto do Firebase e app ao fazer solicitações. Para evitar o uso não autorizado das suas chaves de API:

  • Defina Restrições de aplicativo no console do Google Cloud para limitar o uso da chave apenas a solicitações do ID do pacote específico do seu app (Apple), nome do pacote e impressão digital SHA-1 (Android) ou referenciador HTTP (Web).

  • Analise a lista de permissões de "Restrições de API" de cada chave:

    • Verifique se a API Firebase AI Logic (firebasevertexai.googleapis.com) está na lista de permissões.
    • Verifique se as únicas outras APIs na lista de permissões são os serviços específicos do Firebase exigidos pelo seu app. Consulte a lista de APIs necessárias para chaves restritas do Firebase.

Note que as APIs relacionadas ao Firebase usam chaves de API apenas para identificar o Projeto do Firebase ou app, não para autorização para chamar a API.

Restringir solicitações apenas a usuários autenticados

Considere aplicar o modo de usuários autenticados para que todas as solicitações via Firebase AI Logic incluam credenciais válidas de Firebase Authentication. Se uma solicitação vier de um usuário final não autenticado, ela será rejeitada com um erro 401: unauthenticated.

Monitoramento, limites e faturamento

Configurar o monitoramento de IA no console do Firebase

Configure o AI monitoring no console do Firebase para ter visibilidade das principais métricas de desempenho, como contagens de solicitações, latência, uso de tokens e taxas de erro. Também é possível inspecionar traces individuais no console do Google Cloud.

Definir limites de taxa e gerenciar cotas

Proteja seu projeto contra picos de uso inesperados e ataques de negação de carteira:

Evite cobranças inesperadas com alertas e limites de gastos

Se o projeto do Firebase estiver no plano de preços Blaze de pagamento por uso:

Gerenciamento de configurações

Use uma versão estável do modelo no app de produção

No app de produção, use apenas versões de modelo estáveis (como gemini-3.8-flash). Não use uma versão prévia ou experimental nem um alias -latest.

Usar modelos de comando do Firebase Remote Config ou do servidor

Ao usar Remote Config ou modelos de comandos do servidor, você pode controlar configurações importantes para os recursos de IA do seu app na nuvem (do lado do servidor) em vez de codificar valores no seu código. Isso significa que você pode atualizar suas configurações sem lançar uma nova versão do app.

  • (Altamente recomendado) Faça mudanças sob demanda no nome do modelo usado para seu recurso de IA à medida que novos modelos são lançados ou outros são desativados. Confira detalhes sobre como usar Remote Config ou modelos de comandos do servidor.

  • (Opcional) Controle de forma dinâmica e até condicional outros parâmetros do recurso de IA, por exemplo, a configuração do modelo (como tokens máximos de saída), configurações de segurança, instruções do sistema e dados de comandos. Confira detalhes sobre como usar Remote Config ou modelos de comandos do servidor.

  • (Opcional) Defina um parâmetro minimum_version em Remote Config para comparar a versão atual do app com a versão mais recente definida por Remote Config e mostrar uma notificação de upgrade aos usuários ou forçar a atualização.

Definir o local para acessar o modelo

Disponível apenas quando você usa o Agent Platform Gemini API (formerly Vertex AI) como seu provedor de API.

Defina um local para acessar o modelo e otimizar a cota e evitar a latência para seus usuários.

Se você não especificar um local, o padrão será global (ao usar a nova sintaxe de inicialização "Agent Platform"). Você pode definir esse local durante a inicialização ou, opcionalmente, usar Firebase Remote Config para mudar dinamicamente o local com base na localização de cada usuário.