Lista de tareas de producción para usar Firebase AI Logic

Cuando esté todo listo para lanzar tu app y que los usuarios finales reales interactúen con las funciones basadas en IA de tu app, asegúrate de revisar esta lista de prácticas recomendadas y consideraciones importantes.

General

Revisa la lista de tareas general para el lanzamiento

Revisa la lista de tareas para el lanzamiento de Firebase y conoce las prácticas recomendadas importantes antes de lanzar cualquier app de Firebase a producción.

Sigue las prácticas recomendadas para los proyectos de Firebase

Usa proyectos de Firebase independientes para el desarrollo, las pruebas y la producción. Revisa más prácticas recomendadas para administrar tus proyectos.

Acceso y seguridad

Revisar las listas de tareas de seguridad

Revisa la lista de tareas de seguridad de Firebase y la lista de tareas de seguridad dedicada para Firebase AI Logic para conocer las prácticas recomendadas importantes sobre acceso y seguridad.

Aplicar Firebase App Check

Aplica Firebase App Check para ayudar a proteger Gemini API contra abusos cuando se llama directamente desde tu app. Cuando se aplica App Check, se verifica que las solicitudes entrantes provengan de tu app auténtica o de un dispositivo no adulterado.

App Check admite proveedores de certificación para plataformas de Apple (DeviceCheck, App Attest o reCAPTCHA Enterprise), Android (Play Integrity o reCAPTCHA Enterprise) y Web (reCAPTCHA Enterprise). También admite todos estos proveedores para apps de Flutter y Unity.

Además, considera aplicar la protección contra repetición, lo que significa que los tokens son de uso único. Esta opción ofrece protección mejorada más allá de la protección básica y te permite establecer un nivel de protección adecuado para tu app y tus casos de uso.

Configura restricciones para tus claves de API de Firebase

Las claves de API de Firebase identifican tu proyecto de Firebase y app cuando realizas solicitudes. Para evitar el uso no autorizado de tus claves de API, haz lo siguiente:

  • Establece "Restricciones de aplicaciones" en la consola de Google Cloud para limitar el uso de la clave solo a las solicitudes del ID de paquete específico de tu app (Apple), el nombre del paquete y la huella digital SHA-1 (Android) o la URL de referencia HTTP (Web).

  • Revisa la lista de entidades permitidas de las "restricciones de API" de cada clave:

    • Asegúrate de que la API de Firebase AI Logic (firebasevertexai.googleapis.com) esté en la lista de entidades permitidas.
    • Asegúrate de que las únicas otras APIs en la lista de entidades permitidas sean los servicios específicos de Firebase que requiere tu app. Consulta la lista de APIs obligatorias para las claves restringidas de Firebase.

Ten en cuenta que las APIs relacionadas con Firebase usan claves de API solo para identificar el proyecto o la app de Firebase, no para la autorización de llamar a la API.

Restringe las solicitudes solo a usuarios autenticados

Considera aplicar el modo de usuarios autenticados para que todas las solicitudes a través de Firebase AI Logic deban incluir credenciales válidas de Firebase Authentication. Si una solicitud proviene de un usuario final no autenticado, se rechaza con un error 401: unauthenticated.

Supervisión, límites y facturación

Configura la supervisión basada en IA en la consola de Firebase

Configura la supervisión de la IA en la consola de Firebase para obtener visibilidad de las métricas de rendimiento clave, como los recuentos de solicitudes, la latencia, el uso de tokens y las tasas de error. También puedes inspeccionar seguimientos individuales en la consola de Google Cloud.

Establece límites de frecuencia y administra cuotas

Protege tu proyecto de aumentos inesperados en el uso y ataques de denegación de billetera:

Evita facturas sorpresa con alertas y límites de inversión

Si tu proyecto de Firebase tiene el plan de precios Blaze de pago por uso, haz lo siguiente:

Administración de configuraciones

Usa una versión estable del modelo en tu app de producción

En tu app de producción, solo usa versiones de modelos estables (como gemini-3.8-flash). No uses una versión preliminar o experimental, ni un alias de -latest.

Usa Firebase Remote Config o plantillas de instrucciones del servidor

Cuando usas Remote Config o plantillas de instrucciones del servidor, puedes controlar configuraciones importantes para las funciones basadas en IA de tu app en la nube (del servidor) en lugar de codificar valores de forma rígida en tu código. Esto significa que puedes actualizar tus configuraciones sin lanzar una nueva versión de tu app.

  • (Muy recomendable) Realiza cambios a pedido en el nombre del modelo que se usa para tu función basada en IA a medida que se lancen modelos nuevos o se desactiven otros. Consulta los detalles para usar Remote Config o plantillas de instrucciones del servidor.

  • (Opcional) Controla de forma dinámica e incluso condicional otros parámetros de tu función basada en IA, por ejemplo, la configuración del modelo (como los tokens de salida máximos), la configuración de seguridad, las instrucciones del sistema y los datos de instrucciones. Consulta los detalles para usar Remote Config o plantillas de instrucciones del servidor.

  • (Opcional) Establece un parámetro minimum_version en Remote Config para comparar la versión actual de la app con la versión más reciente definida por Remote Config, ya sea para mostrar una notificación de actualización a los usuarios o para obligarlos a actualizar la app.

Establece la ubicación para acceder al modelo

Solo está disponible cuando se usa Agent Platform Gemini API (formerly Vertex AI) como proveedor de la API.

Establece una ubicación para acceder al modelo y, así, optimizar la cuota y evitar la latencia para tus usuarios.

Si no especificas una ubicación, el valor predeterminado es global (cuando usas la nueva sintaxis de inicialización de "Agent Platform"). Puedes establecer esta ubicación durante la inicialización o, de manera opcional, usar Firebase Remote Config para cambiar la ubicación de forma dinámica según la ubicación de cada usuario.