HTTP/2'nin devre dışı bırakılmasına gerek yok. Sunucuda bir takım sınırlamalar uygulanarak saldırıdan korunabilirsiniz.

Saldırı tek bir HTTP bağlantısıyla birden fazla istek gönderilmesine olanak sağlıyor. Bu zaten HTTP/2'nin önemli bir özelliği. Ancak her istek için yeni bir bağlantı başlatmak ve istek göndermek maliyetli olduğu için, tek bağlantı ile birden fazla veri talep edilmesi saldırgan için daha az maliyetli oluyor ve saldırının etkisini artırabiliyor.

Nginx kullananlar güvenlik açığını azaltacak şekilde konfigürasyonlarını (limit_req kullanarak) yapılandırabilirler.

Aşağıdaki örnek yapılandırma tek bir IP adresinden saniyede en fazla 100 isteğe izin verir.

http {
    limit_req_zone $binary_remote_addr zone=rate100rps:10m rate=100r/s;

    ...

    server {
        ...
        limit_req zone=rate100rps;
    }
}