Текст и данные · Инструкция
MFA number matching или простой push: что безопаснее
Обычный push удобен, но создаёт знакомую проблему: злоумышленник может многократно отправлять запросы и рассчитывать, что человек нажмёт Approve из усталости или по ошибке. Number matching добавляет контекст к подтверждению и усложняет такую атаку.
Короткий ответ
Number matching безопаснее простого push «Approve/Deny»: пользователь должен сопоставить число из окна входа с запросом в аутентификаторе, поэтому случайно одобрить чужую попытку сложнее. Для наиболее чувствительных аккаунтов CISA рекомендует phishing-resistant методы, например FIDO security keys.
Как отличаются два сценария подтверждения
В простом push приложение показывает запрос на вход и предлагает разрешить или отклонить его. При number matching на экране входа появляется число, которое нужно выбрать или ввести в приложении‑аутентификаторе. CISA относит number matching к более сильным вариантам, чем обычное push‑подтверждение, поскольку оно помогает противодействовать push bombing. Однако это всё ещё не идеальная защита от фишинга: если пользователь сам вводит данные на поддельном сайте и следует подсказкам атакующего, контекст может быть скомпрометирован.
Важно: Никогда не подтверждайте number matching, если вы сами не начинали вход в этот момент, даже если число «совпадает».
Сравнение MFA вариантов
- Простой push Approve/Deny. удобно, но уязвимо к push fatigue. просто подтвердить запрос
- Number matching. лучше против случайного/навязчивого подтверждения. сопоставить число с активным входом
- OTP код. нет push fatigue, но код можно выманить фишингом. ввести одноразовый код
- FIDO/security key. phishing-resistant при корректной реализации. подтвердить вход ключом/платформенным аутентификатором
Совет: Если сервис предлагает несколько методов, самый удобный не всегда самый устойчивый к фишингу. Для админских и финансовых аккаунтов отдавайте приоритет phishing-resistant варианту.
Что делать при неожиданном push
- Нажмите Deny или отклоните запрос — не пытайтесь «проверить», одобряя его.
- Не сообщайте число из number matching человеку по телефону или в чате.
- Откройте сервис самостоятельно и проверьте активные сеансы и недавние входы.
- Если запросы повторяются, смените пароль на уникальный и проверьте, не утекли ли учётные данные.
- По возможности переключите аккаунт на number matching или phishing-resistant MFA.
Предупреждение: Серия неожиданных push-запросов — не «глюк приложения», пока не доказано обратное; это может быть попытка входа с уже известным паролем.
Когда number matching особенно полезен
Он хорошо подходит организациям и сервисам, где push MFA уже развёрнут, но полностью перейти на аппаратные ключи или passkeys сразу нельзя. Пользователь получает дополнительный сигнал: подтверждение должно быть связано с конкретным активным входом. Это не отменяет обучение фишингу и контроль сессий, но убирает самый опасный рефлекс «нажал Approve, чтобы уведомление исчезло». Для личных аккаунтов логика та же: если сервис предлагает более сильный вариант без заметной потери удобства, имеет смысл использовать его как основной.
Почему number matching снижает риск ошибочного подтверждения
В Microsoft Authenticator number matching требует сопоставить число из окна входа с запросом в приложении, поэтому простой поток неожиданных Approve‑уведомлений уже не выглядит как обычное подтверждение. Это улучшение не делает push неуязвимым: подтверждать запрос всё равно следует только для входа, который вы начали сами. Для аккаунтов с высоким риском CISA рекомендует phishing‑resistant MFA, например FIDO‑ключи или другие методы, устойчивые к фишингу.
Что учитывать
В Microsoft Authenticator number matching требует сопоставить число из окна входа с запросом в приложении, поэтому простой поток неожиданных Approve‑уведомлений уже не выглядит как обычное подтверждение. Это улучшение не делает push неуязвимым: подтверждать запрос всё равно следует только для входа, который вы начали сами. Для аккаунтов с высоким риском CISA рекомендует phishing‑resistant MFA, например FIDO‑ключи или другие методы, устойчивые к фишингу.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. How number matching works in MFA push notifications for Authenticator). Пример и формулировки — редакция N1RO на 2026-09-23.