首先在合同中应明确记载服务范围,使用类似条款:“服务项不包含Web应用防火墙(WAF)功能,客户如需WAF由客户自行部署或另行购买。”同时约定双方对“WAF”的定义、功能清单与责任边界,避免后期争议。建议在責任限制一节加入针对未提供WAF的免责说明,并保留客户选择补充安全服务的权利。
示例条款可写为:“甲方(阿里云)提供边缘加速与缓存服务;不提供或不保证含WAF功能;若乙方需防护,应通过第三方或甲方市场另行购买。由乙方负责WAF配置与维护,相关安全事件甲方仅在其业务节点故障范围内承担责任。”
在谈判时强调服务目录清单、日志访问权限与接口(如访问日志、WAF日志)应列明,以便客户能自行或通过第三方迅速响应安全事件。
责任划分应基于控制权与可控范围原则:对于由CDN基础设施缺陷引起的故障,服务商承担责任;对于应用层被攻击或存在配置缺陷导致的数据泄露,客户通常承担主要责任。合同应细化“可控范围”与“非可控范围”的定义。
建议列出:1) 边缘节点可用性与网络层攻击(如DDoS)由服务商在其能力范围内负责;2) 应用层攻击(如注入、XSS)由客户负责,除非服务商承诺并提供WAF服务;3) 双方共享责任的情形(如日志不足导致无法判定责任)应按比例或事先约定的赔偿公式处理。
合同应保证客户在安全事件发生后能及时获取完整日志与溯源资料(例如访问日志、origin请求日志、边缘错误日志),否则服务商对无法调查的部分应承担不利后果。
合同应规定明确的事件分类、响应时限与通知流程。例如对高危事件(持续性DDoS、数据泄露)要求服务商在1小时内响应并在24小时内提供初步事件报告。客户也应承担主动告知安全事件及配合义务。
将安全事件按严重性分级(Critical/High/Medium/Low),并对每级规定目标响应时间与补救措施。SLA中应写明因未达成SLA的赔偿或信用返还机制。
建议合同包含定期联合演练条款,验证双方在真实事件中的配合效率和日志共享流程。
可以。合同里应保留第三方接入与集成接口的权利,并规定服务商对第三方接入的合作义务(例如技术支持、日志出口、API权限)。同时可约定市场采购路径或由服务商代售第三方WAF并确认性能承诺。
确保对接规范(如TLS、Header透传、请求签名)、流量镜像或转发的技术实现,以及对第三方服务不可用时的fallback方案在合同中明确。
若引入第三方WAF,合同需明确数据处理责任、跨境传输合规义务与隐私保护条款,避免因第三方处理导致的合规风险落到客户头上。
赔偿条款应包含直接损失、合理调查与修复费用、以及在可协商范围内的间接损失上限。建议采用分层赔偿:基础SLA赔偿+事件责任赔偿(基于责任比例)+合理合规罚款/法律风险的分担条款。
避免一刀切的免责,明确规定不可抗力、客户过失、第三方行为等免责情形;同时对服务商责任上限、赔偿计算公式(如按月服务费倍数或实际损失)做出明确限制。
可要求服务商或客户购买网络风险保险来分担超出合同上限的风险,并明确争议解决机制(仲裁或法院、适用法律、证据保存要求)。
