Il problema degli attacchi di estinzione SSL è ben noto da anni, ma a nessuno importa davvero fino a quando il THC non ha pubblicato il strumento di exploit di recente. THC parla delle contromisure nel loro rilascio:
Non esistono soluzioni reali. I seguenti passaggi possono attenuare (ma non risolvere) il problema:
1. Disabilita rinegoziazione SSL
2. Investire in SSL Accelerator
Ciascuna di queste contromisure può essere elusa modificando THC-SSL-DOS. È auspicabile una soluzione migliore. Qualcuno dovrebbe aggiustarlo.
L'idea 1 semplicemente non funziona perché il nucleo del problema non è basato sulla rinegoziazione SSL. Non sono sicuro dell'idea 2, gli acceleratori SSL. Quanti sistemi dedicati per l'accelerazione SSL avresti bisogno di prevenire un grosso attacco SSL-Esaurimento? Questo ha senso per un server SSL medio?
Quindi, quello che sto chiedendo è, cosa possiamo fare per prevenire tali attacchi fino a quando non sarà disponibile una soluzione al problema principale? Come possiamo proteggere i nostri server che si basano sulla crittografia?