Source challenge-response zorunluluğuyla spoofed A2S reflection ve amplification saldırılarını keser.
Her A2S isteğine önce S2C_CHALLENGE token'ı ile yanıt verilir; yalnızca token'ı doğru döndüren istemciler gerçek yanıtı alır.
Kaynak IP'sini sahteleyen saldırganlar challenge alamaz; reflection/amplification zinciri kırılır.
Challenge token'ları IP ve zaman penceresine bağlıdır; tekrar kullanılan token'lar reddedilir.
Küçük istekle büyük yanıt üretme (amplification) yolları kapatılır.