El 2 de noviembre de 2026 Firebase empieza a exigir App Check en cualquier app que use Firebase AI Logic. Lo activa él solo y, según su documentación, sin opción de desactivarlo después. Si tu app Flutter llama a Gemini con el SDK cliente de Firebase y no tienes App Check configurado, ese día tus peticiones empiezan a rechazarse. Esto es lo que cambia, a quién afecta de verdad y qué haríamos nosotros antes de la fecha.
Qué ha pasado
La documentación de Firebase AI Logic no deja margen a interpretación: el 2 de noviembre de 2026 el enforcement de App Check pasa a ser obligatorio para usar AI Logic. Firebase lo aplica de forma automática y, una vez activado, no se puede quitar.
App Check es el mecanismo que verifica que una petición sale de tu app real y no de un script, un emulador o una clave sacada del binario. Hasta ahora podías usar AI Logic sin él. Desde el día 2, deja de ser opcional.
A quién afecta
Te afecta si llamas a Gemini directamente desde el cliente con el SDK de Firebase AI Logic, lo que antes se llamaba Vertex AI in Firebase. Es el camino cómodo: integras el SDK, usas la configuración de Firebase y hablas con el modelo desde Dart sin montar nada en servidor.
No te afecta si tus llamadas a Gemini ya pasan por tu propio backend y la app nunca toca la API del modelo. En ese caso AI Logic no está en medio y este enforcement te da igual.
El detalle que más duele tiene que ver con el calendario: el enforcement cae sobre todas las versiones de tu app que usen AI Logic, incluidas las que ya están instaladas en los móviles de tus usuarios. Las versiones antiguas que publicaste hace meses, sin App Check, son las que más riesgo tienen. Sus peticiones se bloquearán y tú no puedes forzar a todo el mundo a actualizar la app.
Qué hacer antes del 2 de noviembre
Si usas AI Logic en cliente, el trabajo cabe en cinco pasos:
- Integra App Check con un proveedor de producción por plataforma: App Attest en iOS, Play Integrity en Android y reCAPTCHA Enterprise donde esos dos se queden cortos. Para desarrollo local, configura el proveedor de debug y así puedes trabajar con el enforcement puesto.
- Activa App Check en modo monitor antes de bloquear nada. Firebase te enseña cuánto tráfico viene de clientes verificados; mira ese número antes de enforzar.
- Enforza tú mismo desde la consola de Firebase, sin esperar al día 2. Si lo haces antes, eliges el momento y lo acompañas de una versión nueva de la app; si esperas, el cambio te cae encima cuando Firebase decida.
- Vigila las versiones viejas en producción. Mira en tus analíticas qué porcentaje de usuarios sigue en builds sin App Check y decide si fuerzas una actualización, usas code push para parchear o asumes que esos usuarios pierden la función de IA.
- Si los tokens de un solo uso y la protección de reenvío te encajan, añádelos como capa extra. Ojo: enforzar la protección de reenvío puede bloquear peticiones de apps que no los usan, así que pruébalo en staging primero.
Qué haríamos nosotros
Si llamas a Gemini directamente desde la app, App Check es el suelo, no el techo. Resuelve que alguien suplante a tu cliente, pero no cambia el hecho de que tu lógica de IA viaja dentro de un binario que cualquiera puede descompilar.
Para la mayoría de apps con usuarios reales, las llamadas al LLM deberían salir de tu backend. Un servicio en Cloud Run, unas funciones en Go o en Dart, lo que ya uses. Desde ahí controlas la clave y la cuota, metes rate limiting y tope de gasto por usuario, cambias de modelo sin publicar una versión nueva y no expones tu factura de tokens a quien abra el APK. El enforcement del 2 de noviembre deja de ser tu problema, porque la app ya no toca AI Logic.
Para quién sí tiene sentido seguir en el SDK cliente: prototipos, pruebas de concepto, apps internas y funciones de bajo riesgo donde un salto extra de red molesta y el gasto es pequeño. Ahí App Check más AI Logic es razonable, y el 2 de noviembre solo te pide hacer los deberes a tiempo.
Para quién no: cualquier app con tráfico de verdad, con gasto en tokens que se note en la factura o con datos sensibles en los prompts. Ahí el proxy de backend es el mínimo exigible. App Check suma como defensa en profundidad, pero resuelve la suplantación de cliente, no el problema de tener la lógica de IA en un binario abierto.
Y el coste de lo que recomendamos, dicho claro: un backend es más infraestructura que mantener que un SDK al que llamas y ya está. Si tu equipo es una sola persona y la app factura poco, quizá no compense todavía, y App Check te saca del apuro. Pero si ya tienes backend montado, mover las llamadas a Gemini detrás de él antes del día 2 te quita el enforcement de encima y, de paso, te arregla el control de coste y el cambio de modelo.
Qué llevarte
El 2 de noviembre no es una fecha negociable ni reversible. Si tu app usa Firebase AI Logic en cliente, tienes dos caminos: configurar App Check a tiempo, o sacar las llamadas al LLM de la app y ponerlas detrás de tu backend. El primero te cumple el requisito; el segundo te arregla el requisito y tres cosas más.
En Dribba montamos y mantenemos backends en Go sobre Cloud Run para apps Flutter. Si el 2 de noviembre te pilla con llamadas a Gemini en el cliente y no tienes claro cómo llegas, escríbenos y lo revisamos contigo.




