الذكاء الاصطناعي والأتمتة

Google AI Studio يخفي المفتاح عن المتصفح، والفاتورة تبقى على المالك

|الكاتب: فريق تحرير QUASA|5 دقيقة للقراءة| 10
Google AI Studio يخفي المفتاح عن المتصفح، والفاتورة تبقى على المالك

الجواب المباشر: عند إنشاء تطبيق ويب جديد يستخدم Gemini API في وضع Build، يضبط Google AI Studio المتغير GEMINI_API_KEY كسِرّ في بيئة الخادم ولا يدرجه في كود المتصفح. لكن مشاركة التطبيق لا تنقل الاستهلاك إلى الزائر؛ تبقى استدعاءاته ضمن حدود استخدام مشروع المالك، وقد تنشأ تكاليف عند تشغيل نماذج مدفوعة.

لذلك يتطلب النشر الآمن ثلاثة قرارات منفصلة: إبقاء المفتاح في الخادم، وتحديد المشروع الذي يتحمل الحصة والفاتورة، واختيار طبقة خدمة تناسب حساسية البيانات. إخفاء المفتاح يمنع استخراجه من الحزمة الأمامية، لكنه لا يحد عدد الطلبات تلقائياً ولا يجعل الحصة المجانية مكاناً مناسباً للمعلومات السرية.

المسار الأول: إبقاء التطبيق داخل AI Studio

تطبيق Google AI Studio Build مشترك يعمل عبر سر خادمي لا يظهر في كود المتصفح

ينشئ وضع Build لتطبيقات الويب واجهة أمامية وبيئة تشغيل Node.js خادمية. وتوضح وثائق Google AI Studio Build أن المفتاح يُحقن في البيئة الخادمية ولا يدخل كود العميل، وأن طلبات مستخدمي الرابط المشترك تُحتسب ضمن حدود المالك وقد تولد تكلفة مع النماذج المدفوعة؛ كما يستطيع من تشارك التطبيق معهم رؤية الكود وإنشاء نسخة منه، من دون رؤية السر الخادمي.

اجعل استدعاء Gemini في ملفات الخادم، ولتتصل الواجهة بنقطة نهاية داخل تطبيقك بدلاً من الاتصال المباشر بـ Gemini API. لا تنقل قيمة المفتاح إلى متغير عام أو استجابة HTTP أو رسالة خطأ تصل إلى المتصفح، ولا تضع أسرار خدمات أخرى داخل الملفات التي يمكن للمشارك الاطلاع عليها؛ استخدم لوحة Secrets واجعل الوصول إليها خادمياً فقط.

قبل مشاركة الرابط، افحص الحزمة النهائية وأدوات الشبكة في المتصفح. النتيجة المطلوبة هي غياب قيمة المفتاح عن ملفات JavaScript والطلبات الصادرة من الواجهة، مع انتقال طلب المستخدم إلى مسار خادمي يتولى استدعاء Gemini.

المشاركة لا تقسم الفاتورة بين المستخدمين

الرابط المشترك يمنح حق استخدام التطبيق، لكنه ليس آلية فوترة تمنح كل زائر حصة مستقلة. ما دام الخادم يستدعي Gemini بالمفتاح المرتبط بمشروعك، يظل ذلك المشروع صاحب الاستهلاك؛ ولذلك قد يحول نشر رابط داخلي على نطاق عام زيادة الزيارات إلى استهلاك أو تكلفة يتحملها المالك.

المصادقة وتحديد المعدل والحجم ليست نتائج تلقائية لإخفاء المفتاح، بل ضوابط ينبغي إضافتها وفق طبيعة التطبيق. حدد من يستطيع إرسال الطلبات، وضع حداً لكل مستخدم أو جلسة، واقصر حجم المدخلات، وراقب الاستخدام وأنشئ تنبيهات للفوترة؛ ويمكن مواءمة ذلك مع ضوابط التكلفة لوكلاء Gemini عندما ينفذ التطبيق مهاماً آلية متكررة.

إذا كان المطلوب أن يدفع كل عميل استهلاكه بنفسه، فلا يكفي نشر رابط يعمل بمفتاح المالك. تحتاج إلى طبقة حسابات وفوترة في خادمك، أو إلى ربط كل عميل بمشروع مستقل عبر آلية مصادقة موثقة؛ وفي الحالتين لا ترسل مفتاح العميل إلى الواجهة ولا تخزنه كنص مكشوف.

المسار الثاني: النشر خارج AI Studio

نسخة مستضافة خارج AI Studio تستدعي Gemini عبر خادم يقرأ المفتاح من بيئة الاستضافة

عند تنزيل المشروع أو نقله إلى استضافة أخرى، اضبط GEMINI_API_KEY في متغيرات بيئة الاستضافة أو مدير أسرار، واجعل الخادم أو الوكيل الخلفي الجهة الوحيدة التي تتصل بـ Gemini API. لا تنقل المفتاح إلى مستودع Git، أو ملف إعداد عام، أو كود JavaScript يُسلّم إلى المستخدم.

تتعامل إرشادات تأمين مفاتيح Gemini مع المفتاح ككلمة مرور، وتوصي بخادم وسيط لتطبيقات العميل، ومتغيرات البيئة أو مدير الأسرار، وقيود المفتاح، وتنبيهات الفوترة. وعند الاشتباه في تسربه، يكون التسلسل الآمن إنشاء بديل، وتحديث النشر واختباره، ثم تعطيل المفتاح القديم ومراجعة سجلات الاستخدام.

  1. أبق استدعاءات النموذج في الخادم، ولا تستخدم المفتاح في كود يصل إلى المتصفح.
  2. افصل مفاتيح ومشروعات التطوير والاختبار والإنتاج لتسهيل العزل والإلغاء.
  3. قيّد المفتاح بالاستخدام المطلوب، وامنح صلاحية إدارة الأسرار لأقل عدد ضروري من أعضاء الفريق.
  4. أضف المصادقة وحدود المعدل والحجم والمهلة الزمنية قبل فتح التطبيق للجمهور.
  5. افحص ملفات النشر ورسائل الخطأ واستجابات الخادم بحثاً عن قيمة المفتاح قبل إطلاق النسخة.

المجاني والمدفوع يختلفان في معالجة المحتوى

لا يتعلق الاختيار بالسعر وحده. تنص شروط Gemini API الإضافية على أن الخدمات غير المدفوعة تشمل التفاعل المباشر مع Google AI Studio والحصة غير المدفوعة من Gemini API، وأن Google تستخدم المحتوى المرسل والاستجابات لتقديم منتجاتها وتحسينها وتطويرها؛ وقد يراجع أشخاص مدخلات API ومخرجاته بعد فصلها عن الحساب والمفتاح ومشروع Cloud. لذلك تطلب الشروط عدم إرسال معلومات حساسة أو سرية أو شخصية إلى هذه الخدمات.

في الخدمات المدفوعة، لا تستخدم Google المطالبات والاستجابات لتحسين منتجاتها، لكنها تسجلها مدة محدودة لاكتشاف انتهاكات سياسة الاستخدام ومنعها والوفاء بالمتطلبات القانونية أو التنظيمية. وتظل بيانات تشغيلية أخرى، مثل عدد الرموز وحالة الخدمة ومعلومات المصادقة والفوترة، ضمن البيانات التي تجمعها Google لتشغيل الخدمة وصيانتها.

يتحدد وضع Gemini API المدفوع عبر مشروع Cloud مرتبط بحساب فوترة نشط. أما استخدام AI Studio فيعامل كخدمة مدفوعة حتى إذا قُدم بلا مقابل عندما يملك الحساب وصولاً إلى مشروع ذي فوترة نشطة أو يكون حساب Workspace مؤسسياً. وتطبق أحكام استخدام البيانات الخاصة بالخدمات المدفوعة على جميع الخدمات للمستخدمين في المنطقة الاقتصادية الأوروبية وسويسرا والمملكة المتحدة، كما تشترط الشروط استخدام الخدمات المدفوعة عند إتاحة تطبيقات API لمستخدمين في هذه المناطق.

قائمة قرار قبل مشاركة الرابط

مراجعة نشر تطبيق Gemini تجمع حماية السر وحدود الطلب ومراقبة استهلاك مشروع المالك

ابدأ بنوع البيانات ومسؤولية التكلفة، ثم اختر مكان النشر. إذا كان التطبيق قد يستقبل بيانات شخصية أو أسراراً تجارية، فلا تعتمد على الحصة غير المدفوعة لمجرد خفض السعر؛ تحقق من حالة المشروع الذي ينفذ الطلبات ومن الشروط القانونية وسياسة الاحتفاظ والميزات الإضافية المستخدمة.

  • مكان المفتاح: سر خادمي داخل AI Studio، أو متغير بيئة ومدير أسرار في الاستضافة الخارجية.
  • مسار الطلب: المتصفح يتصل بخادم التطبيق، والخادم وحده يتصل بـ Gemini API.
  • صاحب الاستهلاك: المشروع المرتبط بالمفتاح، حتى عندما يصدر الطلب من مستخدم للرابط المشترك.
  • ضبط التكلفة: مصادقة وحدود للمعدل والحجم، مع مراقبة الاستخدام وتنبيهات الفوترة.
  • معالجة المحتوى: لا ترسل بيانات حساسة إلى خدمة غير مدفوعة، ولا تفترض تطبيق شروط المدفوع قبل التحقق من حالة الحساب والمشروع.
  • فحص النشر: ابحث عن المفتاح في الحزمة النهائية والطلبات ورسائل الخطأ، وراجع صلاحيات المشاركة.

الخلاصة العملية: اخفِ المفتاح في الخادم، لكن تعامل مع مشروع المالك باعتباره نقطة الحصة والفاتورة. بعد ذلك اختر المجاني أو المدفوع وفق حساسية المحتوى وشروط معالجته، لا وفق تكلفة الطلب وحدها.

اقرأ أيضًا:

مشاركة:

اشترك في نشرتنا الإخبارية

احصل على أحدث أخبار الويب 3 والذكاء الاصطناعي والعملات المشفرة مباشرة في بريدك.

0