n1ro°
RU

Текст и данные · Инструкция

MFA number matching или простой push: что безопаснее

Обычный push удобен, но создаёт знакомую проблему: злоумышленник может многократно отправлять запросы и рассчитывать, что человек нажмёт Approve из усталости или по ошибке. Number matching добавляет контекст к подтверждению и усложняет такую атаку.

Редакция N1RO · Проверено

Короткий ответ

Number matching безопаснее простого push «Approve/Deny»: пользователь должен сопоставить число из окна входа с запросом в аутентификаторе, поэтому случайно одобрить чужую попытку сложнее. Для наиболее чувствительных аккаунтов CISA рекомендует phishing-resistant методы, например FIDO security keys.

Как отличаются два сценария подтверждения

В простом push приложение показывает запрос на вход и предлагает разрешить или отклонить его. При number matching на экране входа появляется число, которое нужно выбрать или ввести в приложении‑аутентификаторе. CISA относит number matching к более сильным вариантам, чем обычное push‑подтверждение, поскольку оно помогает противодействовать push bombing. Однако это всё ещё не идеальная защита от фишинга: если пользователь сам вводит данные на поддельном сайте и следует подсказкам атакующего, контекст может быть скомпрометирован.

Важно: Никогда не подтверждайте number matching, если вы сами не начинали вход в этот момент, даже если число «совпадает».

Сравнение MFA вариантов

  • Простой push Approve/Deny. удобно, но уязвимо к push fatigue. просто подтвердить запрос
  • Number matching. лучше против случайного/навязчивого подтверждения. сопоставить число с активным входом
  • OTP код. нет push fatigue, но код можно выманить фишингом. ввести одноразовый код
  • FIDO/security key. phishing-resistant при корректной реализации. подтвердить вход ключом/платформенным аутентификатором

Совет: Если сервис предлагает несколько методов, самый удобный не всегда самый устойчивый к фишингу. Для админских и финансовых аккаунтов отдавайте приоритет phishing-resistant варианту.

Что делать при неожиданном push

  1. Нажмите Deny или отклоните запрос — не пытайтесь «проверить», одобряя его.
  2. Не сообщайте число из number matching человеку по телефону или в чате.
  3. Откройте сервис самостоятельно и проверьте активные сеансы и недавние входы.
  4. Если запросы повторяются, смените пароль на уникальный и проверьте, не утекли ли учётные данные.
  5. По возможности переключите аккаунт на number matching или phishing-resistant MFA.

Предупреждение: Серия неожиданных push-запросов — не «глюк приложения», пока не доказано обратное; это может быть попытка входа с уже известным паролем.

Когда number matching особенно полезен

Он хорошо подходит организациям и сервисам, где push MFA уже развёрнут, но полностью перейти на аппаратные ключи или passkeys сразу нельзя. Пользователь получает дополнительный сигнал: подтверждение должно быть связано с конкретным активным входом. Это не отменяет обучение фишингу и контроль сессий, но убирает самый опасный рефлекс «нажал Approve, чтобы уведомление исчезло». Для личных аккаунтов логика та же: если сервис предлагает более сильный вариант без заметной потери удобства, имеет смысл использовать его как основной.

Почему number matching снижает риск ошибочного подтверждения

В Microsoft Authenticator number matching требует сопоставить число из окна входа с запросом в приложении, поэтому простой поток неожиданных Approve‑уведомлений уже не выглядит как обычное подтверждение. Это улучшение не делает push неуязвимым: подтверждать запрос всё равно следует только для входа, который вы начали сами. Для аккаунтов с высоким риском CISA рекомендует phishing‑resistant MFA, например FIDO‑ключи или другие методы, устойчивые к фишингу.

Что учитывать

В Microsoft Authenticator number matching требует сопоставить число из окна входа с запросом в приложении, поэтому простой поток неожиданных Approve‑уведомлений уже не выглядит как обычное подтверждение. Это улучшение не делает push неуязвимым: подтверждать запрос всё равно следует только для входа, который вы начали сами. Для аккаунтов с высоким риском CISA рекомендует phishing‑resistant MFA, например FIDO‑ключи или другие методы, устойчивые к фишингу.

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. How number matching works in MFA push notifications for Authenticator). Пример и формулировки — редакция N1RO на 2026-09-23.