Kontrolovat IP adresu spojení není dobrý nápad, protože stojí na předpokladu, že IP adresa uživatele se během sezení nemění - a tenhle předpoklad zatím nikdo nikdy nedokázal (naopak je dost příkladů, kdy to platit nemusí). Navíc nic neřeší, protože proti "problémům" prohlížeče se (obecně) na serverové straně bránit nelze.
Ten popisovaný záškodnický plugin byl navíc nejspíš schválně napsán tak, aby předvedl druh útoku, který je možný použít proti ISDS a kterému Kernun dokáže zabránit. Přitom byla "opomenuta" daleko snazší varianta útoku přes plugin, který by prostě odeslal jinam rovnou přihlašovací údaje - nebylo by tedy nutné čekat na okamžik, než uživatel uzavře prohlížeč bez odhlášení.
Takovému útoku by zrovna Kernun taky zabránil, ovšem jeho složitější variantě už ne: stačí, aby plugin při detekci Kernunu neodesílal zadané přihlašovací údaje, ale stránku přepsal (stejným způsobem, jako Kernun) na výzvu ke změně hesla do Datových schránek*). Uživatel pak bude muset zadat nové heslo skutečně do Datových schránek, plugin si ho přečte a odešle útočníkovi.
Proti chybám nebo zneužití prohlížeče se na serveru prostě stoprocentně bránit nedá, a uživatel musí používat jenom takový prohlížeč, kterému může věřit.
*) Což je mimochodem dobrá ukázka toho, jak špatně udělané "bezpečnostní opatření" může bezpečnost ve skutečnosti snížit -- kdyby Datové schránky změnu hesla nikdy nevynucovaly a uživatelé o tom věděli, tento způsob útoku není možný a Kernun by v tomto případě (pokud sám je bezpečný) byl dostatečnou ochranou proti předání přihlašovacích údajů třetí straně.