新闻
我们更期待的是,能在与您的沟通交流中获得启迪,
因为这是我们一起经历的时代。
分类
相关文章
热门标签

阿里云海外cdn没有waf 的合同条款与安全责任划分建议

2026年6月12日

问题一:在签署阿里云海外CDN合同时,如何明确“没有WAF”的条款?

首先在合同中应明确记载服务范围,使用类似条款:“服务项不包含Web应用防火墙(WAF)功能,客户如需WAF由客户自行部署或另行购买。”同时约定双方对“WAF”的定义、功能清单与责任边界,避免后期争议。建议在責任限制一节加入针对未提供WAF的免责说明,并保留客户选择补充安全服务的权利。

条款示例与要点

示例条款可写为:“甲方(阿里云)提供边缘加速与缓存服务;不提供或不保证含WAF功能;若乙方需防护,应通过第三方或甲方市场另行购买。由乙方负责WAF配置与维护,相关安全事件甲方仅在其业务节点故障范围内承担责任。”

谈判建议

在谈判时强调服务目录清单、日志访问权限与接口(如访问日志、WAF日志)应列明,以便客户能自行或通过第三方迅速响应安全事件。

问题二:当CDN不含WAF时,安全事件的责任如何划分?

责任划分应基于控制权与可控范围原则:对于由CDN基础设施缺陷引起的故障,服务商承担责任;对于应用层被攻击或存在配置缺陷导致的数据泄露,客户通常承担主要责任。合同应细化“可控范围”与“非可控范围”的定义。

建议的责任分配条目

建议列出:1) 边缘节点可用性与网络层攻击(如DDoS)由服务商在其能力范围内负责;2) 应用层攻击(如注入、XSS)由客户负责,除非服务商承诺并提供WAF服务;3) 双方共享责任的情形(如日志不足导致无法判定责任)应按比例或事先约定的赔偿公式处理。

证据与日志获取

合同应保证客户在安全事件发生后能及时获取完整日志与溯源资料(例如访问日志、origin请求日志、边缘错误日志),否则服务商对无法调查的部分应承担不利后果。

问题三:如何在合同中规定应急响应与通知义务?

合同应规定明确的事件分类、响应时限与通知流程。例如对高危事件(持续性DDoS、数据泄露)要求服务商在1小时内响应并在24小时内提供初步事件报告。客户也应承担主动告知安全事件及配合义务。

响应级别与SLA条款

将安全事件按严重性分级(Critical/High/Medium/Low),并对每级规定目标响应时间与补救措施。SLA中应写明因未达成SLA的赔偿或信用返还机制。

沟通与演练

建议合同包含定期联合演练条款,验证双方在真实事件中的配合效率和日志共享流程。

问题四:没有WAF时,是否可以通过附加条款或第三方补充防护?

可以。合同里应保留第三方接入与集成接口的权利,并规定服务商对第三方接入的合作义务(例如技术支持、日志出口、API权限)。同时可约定市场采购路径或由服务商代售第三方WAF并确认性能承诺。

第三方接入要点

确保对接规范(如TLS、Header透传、请求签名)、流量镜像或转发的技术实现,以及对第三方服务不可用时的fallback方案在合同中明确。

合规与隐私

若引入第三方WAF,合同需明确数据处理责任、跨境传输合规义务与隐私保护条款,避免因第三方处理导致的合规风险落到客户头上。

问题五:发生安全事故后如何约定赔偿与追责机制?

赔偿条款应包含直接损失、合理调查与修复费用、以及在可协商范围内的间接损失上限。建议采用分层赔偿:基础SLA赔偿+事件责任赔偿(基于责任比例)+合理合规罚款/法律风险的分担条款。

责任上限与免责条款

避免一刀切的免责,明确规定不可抗力、客户过失、第三方行为等免责情形;同时对服务商责任上限、赔偿计算公式(如按月服务费倍数或实际损失)做出明确限制。

保险与仲裁

可要求服务商或客户购买网络风险保险来分担超出合同上限的风险,并明确争议解决机制(仲裁或法院、适用法律、证据保存要求)。

海外CDN