Sowohl die Netzwerkschicht als auch, falls verwendet, die Anwendungsschicht bauen ihre Verschlüsselung um einen Paketzähler auf, der sich für einen bestimmten Schlüssel niemals wiederholen darf. Die Empfängerseite ist verpflichtet, die empfangenen Paketzähler zu verfolgen und Duplikate abzulehnen; die Spezifikation der Anwendungsschicht nennt dies explizit als Schutz gegen Replay-Angriffe in Uplink-Richtung. Für den Downlink mildert die Bindung verschlüsselter Anwendungsdaten an einen spezifischen Paketzähler zudem Known-Plaintext-Angriffe ab, falls eine Nachricht jemals erneut gesendet werden sollte.