Kurze Antwort: Sie können 1) warten, 2) Verbindungen zu wichtigen Servern an öffentlichen Zugangspunkten vermeiden.
Vor allem, ängst dich nicht zu sehr. Bleiben Sie ruhig und hören Sie sich die Folge-Episoden an, die sich sicherlich mit der Behebung oder Umgehung des Problems befassen werden.
Soweit ich weiß, ist der beschriebene Angriff möglich, indem eine einzelne TLS-Anforderung (auch als SSL bekannt) erstellt wird, die wie authentifiziert aussehen kann. Der Mann kann nie etwas von der Verbindung lesen, er kann nur eine böswillige Anfrage an den Anfang eines sicheren Streams einfügen. Der Angreifer kann die Antwort nicht einmal lesen. Er muss sich also darauf verlassen, dass er eine bösartige Aktion anfordert.
Aber Sie haben recht, in dieser Situation müssen alle sicheren Webserver aktualisiert werden. Es kann auf der Clientseite nicht verhindert werden, daher ist es nicht sinnvoll, Ihr System zu aktualisieren. Die Clients könnten nachfragen, ob der Server weiß, wie er dies verhindern kann, und die Verbindung einfach trennen, wenn der Server nichts davon weiß. Aber ... "Wissen Sie, wenn wir unseren Browsern sagen, dass sie TLS nicht ohne Neuverhandlungsschutz zulassen sollen, könnten wir heute mit niemandem sprechen." Daher ist der Schutz dasselbe wie das einfache Vermeiden von TLS.
Aber bevor es ein Update ist ... na ja die Tatsache bleibt, dass jede TLS - Verbindung auf einem öffentlichen Zugangspunkt geöffnet könnte lautlos durch eine Einbahn böswillige Anfrage voran bekommen. Natürlich möchten Sie nicht, dass dieser Wunsch sagt "X-Geld auf dieses Y-Konto überweisen". :) Andererseits erfordern Banktransaktionen wie diese das Laden mehrerer Seiten und die Kommunikation mit den Anmeldeinformationen, so dass ich dort kein Risiko sehe.
Und da draußen gibt es auch schlimmere und wahrscheinlichere Bedrohungen. Dieses ist gerade besonders interessant, da es momentan offenbar keine Möglichkeit gibt, es zu vermeiden. Sicherheitsleute interessieren sich für solche Dinge. Die Realität scheint zu sein, dass Menschen viel ernsthafter und leichter gefälscht werden können (einfach ist man man-in-the-middle, der alle HTTPS zu unsicherem HTTP macht, und die meisten Leute bemerken es nicht), also nicht Sehen Sie, warum sich jemand mit diesem Angriff beschäftigen würde. Aber um sicherzugehen, würde ich raten, keine Verbindungen zu wichtigen Diensten für öffentliche Zugangspunkte herzustellen.