Khi bạn đã sẵn sàng ra mắt ứng dụng và cho phép người dùng cuối thực tương tác với các tính năng AI của ứng dụng, hãy nhớ xem lại danh sách kiểm tra này về các phương pháp hay nhất và những điểm cần cân nhắc quan trọng.
Chung
Xem danh sách kiểm tra chung trước khi phát hành
Xem danh sách kiểm tra khi ra mắt Firebase để biết các phương pháp hay nhất quan trọng trước khi ra mắt bất kỳ ứng dụng Firebase nào cho người dùng thực tế.
Làm theo các phương pháp hay nhất cho dự án Firebase
Sử dụng các dự án Firebase riêng biệt cho giai đoạn phát triển, kiểm thử và phát hành chính thức. Xem thêm các phương pháp hay nhất để quản lý dự án.
Quyền truy cập và bảo mật
Xem danh sách kiểm tra bảo mật
Xem danh sách kiểm tra bảo mật của Firebase và danh sách kiểm tra bảo mật dành riêng cho Firebase AI Logic để biết các phương pháp hay nhất quan trọng về quyền truy cập và bảo mật.
Thực thi Firebase App Check
Thực thi Firebase App Check để giúp bảo vệ Gemini API khỏi hành vi sai trái khi được gọi trực tiếp từ ứng dụng của bạn. Khi App Check được thực thi, API này sẽ xác minh rằng các yêu cầu đến bắt nguồn từ ứng dụng chính hãng của bạn và/hoặc một thiết bị không bị can thiệp.
App Check hỗ trợ các nhà cung cấp chứng thực cho nền tảng Apple (DeviceCheck, App Attest hoặc reCAPTCHA Enterprise), Android (Play Integrity hoặc reCAPTCHA Enterprise) và Web (reCAPTCHA Enterprise). cũng hỗ trợ tất cả các nhà cung cấp này cho ứng dụng Flutter và Unity.
Ngoài ra, hãy cân nhắc thực thibiện pháp bảo vệ chống phát lại, tức là mã thông báo chỉ được dùng một lần. Lựa chọn này cung cấp chế độ bảo vệ nâng cao ngoài chế độ bảo vệ cơ bản, đồng thời cho phép bạn đặt một cấp độ bảo vệ phù hợp cho ứng dụng và các trường hợp sử dụng của mình.
Thiết lập các quy tắc hạn chế đối với khoá API Firebase
Khoá API Firebase xác định dự án và ứng dụng Firebase của bạn khi đưa ra yêu cầu. Để tránh trường hợp sử dụng khoá API trái phép, hãy làm như sau:
Đặt "Hạn chế ứng dụng" trong bảng điều khiển Google Cloud để giới hạn việc sử dụng khoá chỉ cho các yêu cầu từ mã nhận dạng gói cụ thể của ứng dụng (Apple), tên gói và vân tay số SHA-1 (Android) hoặc giá trị giới thiệu HTTP (Web).
Xem xét danh sách cho phép "API restrictions" (Hạn chế cho API) của từng khoá:
- Đảm bảo rằng API Firebase AI Logic (
firebasevertexai.googleapis.com) có trong danh sách cho phép. - Đảm bảo rằng các API khác duy nhất trong danh sách cho phép là các dịch vụ cụ thể của Firebase mà ứng dụng của bạn yêu cầu. Hãy xem danh sách các API bắt buộc đối với các khoá Firebase bị hạn chế.
- Đảm bảo rằng API Firebase AI Logic (
Xin lưu ý rằng các API liên quan đến Firebase chỉ sử dụng khoá API để xác định dự án hoặc ứng dụng Firebase, không dùng để uỷ quyền gọi API.
Hạn chế yêu cầu chỉ cho người dùng đã xác thực
Cân nhắc thực thi chế độ người dùng đã xác thực để tất cả các yêu cầu thông qua Firebase AI Logic đều phải có thông tin đăng nhập hợp lệ từ Firebase Authentication. Nếu yêu cầu đến từ một người dùng cuối chưa được xác thực, thì yêu cầu đó sẽ bị từ chối kèm theo lỗi 401: unauthenticated.
Giám sát, hạn mức và thanh toán
Thiết lập tính năng giám sát bằng AI trong bảng điều khiển Firebase
Thiết lập tính năng giám sát AI trong bảng điều khiển Firebase để nắm được thông tin về các chỉ số hiệu suất chính, chẳng hạn như số lượng yêu cầu, độ trễ, mức sử dụng mã thông báo và tỷ lệ lỗi. Bạn cũng có thể kiểm tra từng dấu vết trong bảng điều khiển Google Cloud.
Đặt hạn mức về giá và quản lý hạn mức
Bảo vệ dự án của bạn khỏi tình trạng tăng đột biến về mức sử dụng ngoài dự kiến và các cuộc tấn công từ chối ví:
- Đặt giới hạn về tốc độ cho mỗi người dùng (mặc định là 100 RPM) để ngăn các phiên bản ứng dụng riêng lẻ tiêu thụ hạn mức quá mức.
- Xem xét và quản lý hạn mức dự án trong bảng điều khiển Google Cloud cho từng API cơ bản.
Tránh bị tính phí ngoài dự kiến nhờ tính năng cảnh báo và hạn mức chi tiêu
Nếu dự án Firebase của bạn đang sử dụng gói giá Blaze (trả tiền theo mức dùng):
Quản lý cấu hình
Sử dụng phiên bản mô hình ổn định trong ứng dụng phát hành công khai
Trong ứng dụng phát hành công khai, bạn chỉ nên sử dụng các phiên bản mô hình ổn định (chẳng hạn như gemini-3.8-flash). Không sử dụng phiên bản xem trước hoặc thử nghiệm hoặc bí danh -latest
Sử dụng mẫu Firebase Remote Config hoặc mẫu câu lệnh trên máy chủ
Khi sử dụng Remote Config hoặc mẫu câu lệnh trên máy chủ, bạn có thể kiểm soát các cấu hình quan trọng cho các tính năng AI của ứng dụng trên đám mây (phía máy chủ) thay vì mã hoá cứng các giá trị trong mã của bạn. Điều này có nghĩa là bạn có thể cập nhật cấu hình mà không cần phát hành phiên bản mới của ứng dụng.
(Rất nên dùng) Thực hiện các thay đổi theo yêu cầu đối với tên mô hình được dùng cho tính năng AI của bạn khi các mô hình mới được phát hành hoặc các mô hình khác bị ngừng hoạt động. Xem thông tin chi tiết về cách sử dụng Remote Config hoặc mẫu câu lệnh của máy chủ.
(Không bắt buộc) Kiểm soát linh hoạt và thậm chí có điều kiện các tham số khác cho tính năng AI của bạn, chẳng hạn như cấu hình mô hình (chẳng hạn như số lượng mã thông báo đầu ra tối đa), chế độ cài đặt an toàn, hướng dẫn hệ thống và dữ liệu câu lệnh. Xem thông tin chi tiết về cách sử dụng Remote Config hoặc mẫu câu lệnh của máy chủ.
(Không bắt buộc) Đặt một tham số
minimum_versiontrong Remote Config để so sánh phiên bản hiện tại của ứng dụng với phiên bản mới nhất do Remote Config xác định, nhằm cho người dùng thấy thông báo nâng cấp hoặc buộc người dùng nâng cấp.
Đặt vị trí để truy cập vào mô hình
| Chỉ có khi bạn dùng Agent Platform Gemini API (formerly Vertex AI) làm trình cung cấp API. |
Đặt vị trí để truy cập vào mô hình nhằm giúp tối ưu hoá hạn mức và ngăn chặn độ trễ cho người dùng.
Nếu bạn không chỉ định vị trí, giá trị mặc định là global (khi sử dụng cú pháp khởi tạo "Nền tảng đại lý" mới). Bạn có thể đặt vị trí này trong quá trình khởi tạo hoặc tuỳ ý sử dụng Firebase Remote Config để thay đổi vị trí một cách linh động dựa trên vị trí của từng người dùng.