精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何建立一個安全的“記住我”功能

安全 應(yīng)用安全
有這樣一個場景——有個用戶初訪并登錄了你的網(wǎng)站,然而第二天他又來了,卻必須再次登錄。于是就有了“記住我”這樣的功能來方便用戶使用,然而有一件不言自明的事情,那就是這種認證狀態(tài)的”曠日持久“早已超出了用戶原本所需要的使用范圍。

有這樣一個場景——有個用戶初訪并登錄了你的網(wǎng)站,然而第二天他又來了,卻必須再次登錄。于是就有了“記住我”這樣的功能來方便用戶使用,然而有一件不言自明的事情,那就是這種認證狀態(tài)的”曠日持久“早已超出了用戶原本所需要的使用范圍。這意味著,他們可以關(guān)閉瀏覽器,然后再關(guān)閉電腦,下周或者下個月,乃至更久以后再回來,只要這間隔時間不要太離譜,該網(wǎng)站總會知道誰是誰,并一如既往的為他們提供所有相同的功能和服務(wù)——與許久前他們離開的時候別無二致。

我在談?wù)摰木褪沁@個“小家伙”:

 

圖片1

 

看上去是不是很巧很好用?那是當(dāng)然,但你也將看到,即便使用得當(dāng),它能引發(fā)的那一茶幾悲劇也絕非偶然,少說能有一車皮的人準(zhǔn)備告訴你它是如何把事情搞糟的。那就讓我們從問題的根源出發(fā)吧。

反模式

這事情乍一看似乎很明顯,就是說“記住我”功能的應(yīng)用其實是非常基本的,不是那種很玄乎的東西,可事實上呢?顯然不是。

下面我會講解兩個反模式案例和問題的所在,以及談?wù)撊绾巫鍪钦_的。第一個例子,如圖所示,當(dāng)你登錄的時候:

 

圖片2

 

這一切都非常符合標(biāo)準(zhǔn),但有趣的事情發(fā)生在登錄之后,讓我們來看看cookies:

 

圖片3

 

這個cookie相當(dāng)?shù)慕o力吧,尤其是被選中的黃色高亮部分。如果你沒勾選“記住我”的話,這些要命的信息是不會被cookie記錄的,所以那個功能原本也只是單純?yōu)榱朔奖阌脩粼僭L的。在圖中,我的郵箱地址是赤裸裸的,但密碼并非明文。然而不要高興得太早,對著那串似乎堅不可摧的加密字符定睛一看……咦?等一下,這不是Base64編碼嗎!關(guān)于Base64編碼,這是一種可以被完整解碼的編碼,這意味著你可以隨便去哪個編碼轉(zhuǎn)換網(wǎng)站比如base64decode.org來做下面這件事:

 

圖片4

 

并不是所有人都把Base64當(dāng)做“加密”(當(dāng)然,有的人真會用它來加密重要信息),雖說它確實是一種合理代替ASCII的方法,但事實上這種編碼的密碼僅僅在剛一進入瀏覽器后就會立即轉(zhuǎn)變?yōu)槊魑摹D憧赡軙|(zhì)疑道 - 這能有多大問題?無論如何它只是存儲在自己的瀏覽器里,它能怎樣?那到底黑客能不能得到它呢?

下面我會介紹兩個非常簡單的方法,首先提及的內(nèi)容會和上面說的那種情況有關(guān)。Black&Decker暴露了ELMAH日志,在這些日志中存在著完全未經(jīng)配置的內(nèi)部服務(wù)器錯誤,而被排除的內(nèi)容是被記錄的內(nèi)容的幾萬倍。可是當(dāng)ELMAH記錄了一個異常,在執(zhí)行處理之前系統(tǒng)也會記錄所有的請求頭,這意味著這些內(nèi)容全都進入了cookies。試想那數(shù)量龐大的被過濾掉的內(nèi)容其實全被轉(zhuǎn)存了起來,這簡直就等于有了一個用戶憑據(jù)的數(shù)據(jù)庫。當(dāng)然他們應(yīng)該已經(jīng)修補了這個問題,但它是一個很好的例子,如何輕而易舉的利用一個非常簡單的配置失誤。

接下來是另一個問題:

 

圖片5

 

這個網(wǎng)站是Aussie Farmers Direct(以下統(tǒng)稱為AFD網(wǎng)),是一個相當(dāng)?shù)湫偷谋韱蔚顷憽D蔷偷卿浛纯矗⑶易尵W(wǎng)站“記住我”,接著就來看cookies吧:

 

圖片6

 

好家伙,還是同樣的狀況,甚至連Base64編碼都沒加。要說這一點有多糟糕,來看你可以做這個:

 

圖片7

 

XSS自己的JSON cookie?當(dāng)然可以這么玩,這樣一來,如果你的密碼改了但cookie還不變,等你再次登錄的時候,它就試圖用舊密碼登錄。嗯?

AFD網(wǎng)并沒有暴露他們的ELMAH日志(PHP好樣的!)但他們還有其他風(fēng)險,如XSS。有關(guān)上述網(wǎng)站的另一件事是,這些存儲在Cookie中的密碼并沒有被標(biāo)記成HttpOnly,你可以在右邊的cookie列表中看到。這意味著,客戶端腳本可以訪問這些cookies,這就等于是只要你能讓XSS成功,就可以通過讓其他用戶加載XSS payload,竊取包含密碼的cookie,(這樣做的有效方法很多)。缺少了HttpOnly屬性或許是一時馬虎,但問題的核心在于存儲在cookie中的密碼會很容易地通過其他途徑疏漏出去。

還有一個更根本的原因,為什么這些網(wǎng)站會同時在這點上疏忽大意,盡管他們都在保護自己客戶在其網(wǎng)站上使用的憑據(jù)。每當(dāng)上述網(wǎng)站的客戶勾選了“記住我”功能并向網(wǎng)站上發(fā)出請求時,當(dāng)他們的用戶名和密碼被網(wǎng)站發(fā)送到他們的郵箱時,當(dāng)他們操作eBay或網(wǎng)銀時。要么密碼是明文,要么可以通過客戶端腳本獲取,總之密碼總會一絲不掛的躺在瀏覽器里。大量的人有密碼復(fù)用(通用)的習(xí)慣 ,然而為那些熱愛作死的用戶承擔(dān)責(zé)任的,卻是我們開發(fā)者。我不得不說,當(dāng)我們應(yīng)對那些用戶憑據(jù)威脅的時候,需要實施的保護措施要遠遠超過網(wǎng)站本身。

因此,應(yīng)該意識到對于如何建立“記住我”功能上的真正誤解,下面我們再來看看良性實踐。#p#

樣本基于實操

實例

在安全界混,有句話你應(yīng)該會很熟悉,“不用你自己試 - 就用那個公認最給力的就行”。這類話在加密和認證計劃中非常容易聽到,亦可應(yīng)用在本文課題,借鑒過來深入研究細節(jié)。

在一個用Visual Studio 2012建設(shè)的ASP.NET MVC 4網(wǎng)站中,你會看到這個:

 

圖片8

 

其他框架有其他的標(biāo)準(zhǔn)模式來實現(xiàn)此功能,但這個更容易作為參考。當(dāng)我們通過提交上面的表單進行登錄時,并且不要求“記住我”,以下的cookie被成功驗證,結(jié)果返回:

Set-Cookie:.ASPXAUTH=6891A5EAF17A9C35B51C4ED3C473FBA29418
7C97B758880F9A56E3D335E2F020B86A85E1D0074BDAB2E1C9DBE590A
F67895C0F989BA137E292035A3093A702DEC9D0D8089E1D007089F75
77D1B2A79CAA800E8F62D3D807CBB86779DB52F012; path=/; HttpOnly

這是一個簡單的身份驗證cookie,并捆綁了所有HTTP的數(shù)據(jù)。這種我專屬的cookie被發(fā)送后,網(wǎng)站就每次都能知道這是我而且我已經(jīng)被驗證了。我們還能看得更清楚,比如當(dāng)我們用Chrome’s Cookies collection的時候:

 

圖片9

 

另外,第二個cookie是一個防偽標(biāo)記,以防止CSRF攻擊,并且與我們的認證狀態(tài)無關(guān)。除此之外,有沒有其他的cookie。

現(xiàn)在,讓我們勾選上“記住我”然后再次登錄看看cookie的響應(yīng):

Set-Cookie:.ASPXAUTH=3A92DAC7EFF4EE5B2027A13DD8ABEA8254
F0A16D8059FCAF60F5533F1B7D99462DDF57320D069A49348197875
0526DF952D5C9EA0371C84F5CF1BFC0CCA024C2052824D4BA09670A
42B85AEC7FFCB4088FC744C6C0A22749F07AF6E65E674A4A; 
expires=Tue, 02-Jul-2013 00:27:05 GMT; path=/; HttpOnly

來了你看到?jīng)]?來用Chrome解剖一下看看:

 

圖片10

 

我們現(xiàn)在有了一個有效期為48小時的cookie,如果當(dāng)它過了期限,它在瀏覽器關(guān)閉時,將被丟棄。讓我們來仔細看看。

尋找身份驗證Cookie的時限部分

其實,這是一個簡單得略顯荒謬的安全構(gòu)造,我都甚至認為它沒有寫出來的價值,來看一下這里:在這個例子中,“記住我”功能可以簡單地歸結(jié)為,它控制了cookie的時限并且決定某個人能夠持續(xù)登錄多久。

在上面的例子中,ASP.NET默認使用一個會話cookie,或者換句話說,一個cookie,而且沒有一個明確的截止日期,因此將在瀏覽器關(guān)閉時強行過期。這是一種方法,另一種是直接置入短保質(zhì)期,即使瀏覽器繼續(xù)使用該cookie,用戶也將被自動注銷。當(dāng)然,你也可以在服務(wù)器上控制這種行為,你也可以讓身份驗證cookie的時限不斷延長,如果系統(tǒng)正在積極使用由服務(wù)器響應(yīng)增加的時限。

只要保持這個驗證cookie有效,特定的人就會被記住。那多久的時效才合適呢?上面的例子中默認為2天,但這對于合法的使用者顯然有些過短。而Facebook的cookie卻能持續(xù)一年。持續(xù)時間較短,意味著更少的風(fēng)險,但更多的不便,持續(xù)時間較長,使得它更容易為用戶增加潛在的風(fēng)險。讓我們更進一步的看看這個風(fēng)險。#p#

長期認證狀態(tài)的利用

當(dāng)在被認證之前,你的會話無法被劫持。廢話,這是當(dāng)然的!但認真看的話,像在上面AFD網(wǎng)的那種情況下,該cookie將在6個月后到期,與此同時它沒有HTTP only的標(biāo)記,這樣一來他們網(wǎng)站的XSS漏洞可以為攻擊者提供半年的時間去獲取并使用用戶的憑證。同樣的情況,如果時限為1個月,他們?nèi)詴幸恍﹪乐氐穆┒矗鲜龉舻臋C會實實在在地得到了削減。

另一方面,Black&Decker網(wǎng)有一個相對短的——一周的期限。在他們暴露著ELMAH日志的情況下,依然有一系列的重大疏漏,但除非有人在一周前已經(jīng)用“記住我”登錄了網(wǎng)站,并且觸發(fā)了那個默認配置的漏洞,否則憑據(jù)不會被泄露。如果你想找個網(wǎng)站自己試試看的話,就算是一個你已經(jīng)登錄過的網(wǎng)站,也可以看到存在時限風(fēng)險的cookie。

所以說一切有關(guān)身份驗證的cookie如果想要保護好用戶憑據(jù)的話,HttpOnly的安全屬性是和嚴謹?shù)陌踩珣B(tài)度必須的。雖然所有經(jīng)典的劫持威脅仍然存在,不過,解決這些cookie上的問題也是絕不容忽視的。

歸根結(jié)底,這是一個權(quán)衡,需要考慮的因素如攻擊者要取得的數(shù)據(jù)的價值,在加強驗證安全性時對于用戶使用的便捷性和網(wǎng)站安全配置所造成的負面影響。例如,F(xiàn)acebook中存在著一些非常有用的社會性的用戶數(shù)據(jù),而用戶又非常希望無延時般的響應(yīng)速度,在此之上他們還對自己的賬戶安全上進行了大筆的投資。而對于AFD網(wǎng),在持有用戶個人身份數(shù)據(jù)以及財務(wù)信息的同時,提供了用戶所要求的安全驗證服務(wù),能看出用戶本身也是有相關(guān)安全意識的。他們有著迥然不同的風(fēng)險,這兩個網(wǎng)站對于身份驗證cookie的時限策略應(yīng)該是完全不同的。

強化

或許有些同學(xué)會覺得AUTH cookie很無解,有關(guān)安全性的東西總會有一種更好的解決方案,但這是有代價的,安全性取決于你愿意付出的的時間、金錢、便利性,而且也總會有人告訴你,你做錯了!讓我們來看看關(guān)于使用AUTH cookie時限的一些可能的加強方法。

對于一個長期有效的AUTH cookie,問題在于他們需要有效地保持用戶身份的驗證和面對如CSRF或clickjacking等攻擊風(fēng)險。當(dāng)然,還有很多需要利用長期cookie的風(fēng)險并沒有列出,但這并不影響圍繞防范方法的討論。還有一點就是當(dāng)一個專用cookie為用戶在服務(wù)器上提供過有效認證之后,在返回時它還可以重新開啟另一個認證會話。雖然最初的會話會迅速到期,但關(guān)鍵是重啟的新會話,它會因為用戶勾選了“記住我”并再次登錄而進行另外的驗證。

一種驗證方式包括利用用戶的IP地址/用戶代理/其他顯著特點來限制“記住我”的cookie。這能提供一些對cookie劫持的防御。當(dāng)然,要在合法使用的情況下進行這些變更。特別是在移動網(wǎng)絡(luò)中這類的情況并不少見——用不同的IP回訪一個網(wǎng)站。你的ISP不一定總會提供靜態(tài)的IP地址。至于用戶代理,還有瀏覽器差異,如Chrome和Firefox的更新簡直恍如隔日。然而除非你刻意去挑選某些優(yōu)質(zhì)的代理,否則使用代理將是一個危險的做法。

還有一種程序化的手段,就是保持“記住我”cookie和身份驗證cookie的分離,并使用前者重新驗證用戶的身份,但要額外施加一些限制。實際情況是,某個身份的自動認證狀態(tài)的過程,一定會遵循安全模型。緩和措施的結(jié)果就是,它會在自動重新驗證之前,向用戶再次索要憑據(jù)。這并非創(chuàng)新之舉,你或許會在進行例如網(wǎng)銀匯款時遇到過此類功能。在這里,我們說身份驗證的用戶面臨的風(fēng)險很大,因為這種方式很容易被劫持和欺騙。

至于其他加強方法,我們可以在“記住我”cookie被使用后進行復(fù)位。這也等于讓它在服務(wù)器端無效,而需要一個獨特且持久的cookie值,例如存在于數(shù)據(jù)庫和cookie間的一個隨機數(shù)。這樣有利于確保cookie不會被攻擊者用下面的方式獲得。在這里的文章中,作者談?wù)摿艘恍╆P(guān)于這類模式的緩解方法。但你需要付出一些額外的工作,并在某種程度上給正常的用戶帶來不便(例如用戶無法跨越多個電腦使用并“記住”自己的憑據(jù))。

最后一件值得提一句的是,同一帳戶下的管理原則,它需要我們?nèi)リP(guān)注并且和“記住我”功能有關(guān)。例如,允許單一用戶的多個會話同時驗證?或者用戶一旦更改了密碼要不要將會話斷開?管理員可不可以結(jié)束驗證會話?出現(xiàn)了各種各樣的問題,不過這里要討論的僅僅是關(guān)于如何復(fù)原。#p#

什么時候不該用“記住我”功能?(以及一些替代功能)

有時候,允許一個經(jīng)過認證的用戶保持認證狀態(tài)很長一段時間是毫無意義的。例如銀行,在常規(guī)的使用情況下,當(dāng)你想圖省事非要進行自動登錄時,在你走人以后留在那里的是一個未登出的瀏覽器,風(fēng)險多大不用我說了吧。

但其實還是有一些中間地帶可以采取下面這種做法:

 

圖片11

 

這個登陸框并不是看上去的那么弱,當(dāng)你用“記住我”登錄過后,再次回訪的時候,網(wǎng)站的會話就過期了,你會看到:

 

圖片12

 

用戶名這個樣子可不是我起的,是因為它連同其他一些數(shù)據(jù)在cookie中存了三個月。坦白地說,這么做沒有意義,因為記住用戶名不難啊!

但是,這種情況既不能全否也不能全部肯定,這是個灰色的中間地帶。例如,假設(shè)在通過“記住我”功能恢復(fù)會話時,重新認證是在主進程之前啟動的。這或許是一個兩全齊美的做法。

總結(jié)

這個也不例外,總會有些功能看上去似乎是一個好主意,而且它通常是很容易做好的,至少可以適合大多數(shù)的項目。坦率來講,前面兩個例子仍然莫名其妙的讓人頭疼,特別是當(dāng)你考慮到它本來只是用于延長cookie時限的。

另外,這篇文章的重點并不局限于分解“記住我”功能的安全結(jié)構(gòu),你可能能夠自行解決自己的cookie憑據(jù)問題,但結(jié)合起ELMAH和缺少HTTP only屬性以及XSS漏洞的情況考慮,時刻警惕一個不經(jīng)意的行為,(行為)雖然看似無害但卻很可能造成一個嚴重的安全風(fēng)險。

本文來自微軟安全專家Troy Hunt的博客,由IDF成員張俊翻譯,章典校對。

責(zé)任編輯:藍雨淚 來源: IDF實驗室博客
相關(guān)推薦

2013-07-25 09:55:39

2014-08-13 19:14:26

2015-03-27 18:05:00

2023-05-09 07:10:53

2016-09-30 09:49:05

2020-09-17 10:58:58

IT文化首席信息官領(lǐng)導(dǎo)者

2024-02-26 00:00:00

sessionredis項目

2021-03-05 10:13:45

Python 開發(fā)編程語言

2016-04-11 10:08:16

SaaSSaaS公司客戶

2024-04-24 10:38:22

2019-11-20 23:44:29

接口數(shù)據(jù)加密數(shù)據(jù)安全

2014-04-04 09:13:34

網(wǎng)絡(luò)設(shè)計網(wǎng)絡(luò)安全性設(shè)計網(wǎng)絡(luò)安全

2011-12-16 14:44:55

云計算云安全

2019-09-03 11:32:36

PythonLinux操作系統(tǒng)

2022-07-26 08:14:16

注冊中心ProviderConsumer

2018-07-19 09:15:27

2010-03-08 16:36:53

攻略備案域名注冊淘寶網(wǎng)

2021-06-24 06:00:51

EleventyJavaScript靜態(tài)網(wǎng)站

2019-09-23 11:46:02

FedoraTFTP服務(wù)器 Linux

2012-10-25 11:06:06

云計算架構(gòu)師峰會
點贊
收藏

51CTO技術(shù)棧公眾號

狠狠色综合网站久久久久久久| 精品高清美女精品国产区| 国产精品国产三级国产aⅴ9色| 国产av自拍一区| 成人精品国产亚洲| 国产精品传媒入口麻豆| www 成人av com| 国产精品suv一区二区三区| 亚洲日本香蕉视频| 久久久久欧美精品| 日韩专区在线观看| 欧美xxxx×黑人性爽| 国产精品扒开腿做爽爽爽视频软件| 欧美经典一区二区三区| 亚洲最大激情中文字幕| 国产欧美一区二区三区在线看蜜臂| 欧美中文字幕一区二区| 欧美mv日韩mv国产网站app| 色欲av无码一区二区人妻| 国产高清免费av在线| 国产一区在线观看麻豆| 91高清免费视频| 欧美a级片免费看| 成人香蕉社区| 欧美男人的天堂一二区| 久久久久久久久久久99| 免费在线看黄色| 91亚洲精品一区二区乱码| 国产美女主播一区| 丰满少妇xoxoxo视频| 女同性一区二区三区人了人一| 日韩精品免费在线播放| 欧美xxxxxbbbbb| 欧美一级大黄| 亚洲国产三级在线| japanese在线视频| www 日韩| 国产欧美欧美| 精品少妇一区二区三区日产乱码 | 国产亚洲精品久久久久久打不开| 猛男gaygay欧美视频| 精品少妇一区二区三区| www.色欧美| 美女写真久久影院| 欧美日韩一区二区免费视频| 日韩国产成人无码av毛片| 日本精品在线| 欧美极品xxx| 欧美一区二区三区四区在线观看地址 | 午夜爽爽爽男女免费观看| 在线亚洲a色| 日韩毛片免费观看| 欧美高清在线一区二区| 久久精品一二三区| 刘玥91精选国产在线观看| 国产在线不卡一卡二卡三卡四卡| 国产精品18久久久久久首页狼| 日韩成人免费在线观看| 国产精品vip| 欧美精品制服第一页| 男女做暖暖视频| 国产精品99久久| 日韩在线视频免费观看| 91在线无精精品白丝| 国产一区二区三区四区二区| 亚洲欧美另类在线观看| 干b视频在线观看| 自拍欧美一区| 亚洲日本欧美日韩高观看| 巨胸大乳www视频免费观看| 影视先锋久久| 国产亚洲激情视频在线| a级黄色免费视频| 日韩三级在线| 精品国产区一区二区三区在线观看| 国产无遮挡在线观看| 久久国产精品亚洲人一区二区三区 | 韩国三级在线看| 国产一区二区三区亚洲综合| 欧美一级高清片| 91网址在线观看精品| 精品99re| 337p日本欧洲亚洲大胆精品| 国产一级二级在线观看| 国产一区二区欧美| 久久精品视频播放| 国产亚洲精品久久久久久打不开| 99精品福利视频| 国产成人短视频| 97视频免费在线| 成人久久18免费网站麻豆| 免费久久一级欧美特大黄| 成人免费黄色网页| 亚洲欧美日韩国产综合在线 | 狠狠综合久久| 国产97色在线| 亚洲综合精品在线| 成人午夜视频在线| 日韩三级在线播放| 1区2区在线观看| 欧美色播在线播放| 免费黄频在线观看| 奇米影视777在线欧美电影观看| 国产亚洲a∨片在线观看| 天天天天天天天天操| 国产精品毛片在线| 91热精品视频| 日本一二三区在线视频| 中文字幕亚洲一区二区va在线| 成人黄色片免费| 香蕉视频亚洲一级| 日韩欧美国产系列| 少妇无套高潮一二三区| 国内精品久久久久国产盗摄免费观看完整版 | 午夜精品福利影院| 最好看的2019的中文字幕视频| 激情五月婷婷在线| 蜜臀av一区二区| 九九热这里只有精品免费看| 免费观看一区二区三区毛片| 久久99精品久久久| 欧美一区二区高清在线观看| 午夜小视频在线观看| 欧美性色黄大片| 中文字幕a在线观看| 91精品天堂福利在线观看| 日本中文字幕成人| 国产77777| 亚洲天天做日日做天天谢日日欢| 国产精品免费观看久久| xxxx日韩| 美女久久久久久久| 精品国产青草久久久久96| 99精品黄色片免费大全| 成人av在线播放观看| 久久青草视频| 国产一区二区三区日韩欧美| 亚洲免费黄色网址| www.99精品| 欧美男女爱爱视频| 9999久久久久| 欧美激情视频在线免费观看 欧美视频免费一 | 久久精品成人动漫| 中文字幕一区二区免费| 国产亚洲一区二区三区| 黄色国产精品视频| 午夜精品福利影院| 欧亚精品中文字幕| 奇米影视888狠狠狠777不卡| 精品欧美国产一区二区三区| 国产精品久久久久久在线观看| 91精品成人| 成人黄色av网| 成人免费视频入口| 亚洲精品视频网址| 中出一区二区| 91久久精品国产91久久性色| 久草中文在线观看| 7777精品伊人久久久大香线蕉超级流畅 | 69视频免费看| 久久久91精品国产一区二区精品| 浮妇高潮喷白浆视频| 蜜桃一区av| 6080yy精品一区二区三区| 色欲av永久无码精品无码蜜桃| 亚洲福利视频导航| 亚洲欧美日本一区| 亚洲女同同性videoxma| 奇米影视首页 狠狠色丁香婷婷久久综合 | 国产精品一区二| 不卡av免费观看| 亚洲高清一二三区| 国产精品男女视频| 欧美激情一区在线| 中文字幕成人免费视频| 91精品蜜臀一区二区三区在线| 97中文在线观看| rebdb初裸写真在线观看| 日韩高清不卡av| 亚洲国产av一区二区三区| 国产精品女主播av| 中文字幕第六页| 99亚洲一区二区| 日本在线观看一区| 欧美黄视频在线观看| 91国产美女视频| 福利在线视频导航| 日韩视频免费直播| 伊人久久综合视频| 欧美韩日一区二区三区| 免费欧美一级片| 国产欧美日韩一区二区三区在线| 日韩久久久久久久| 国产一区一区| 2019亚洲日韩新视频| 91美女视频在线| 精品精品欲导航| 国产一区二区视频免费| 亚洲久草在线视频| 三级网站在线免费观看| 国产一区在线观看麻豆| 日韩久久一级片| 欧美va天堂在线| 欧美一区少妇| 6080成人| 国产精品免费在线免费| av影院在线| 中文字幕亚洲欧美日韩在线不卡 | 成入视频在线观看| 中文字幕欧美专区| 神马一区二区三区| 欧美精品tushy高清| 在线观看亚洲天堂| 亚洲欧美激情视频在线观看一区二区三区 | 特级毛片在线| 一区二区成人av| 国产91久久久| 这里只有精品视频在线观看| 91在线视频在线观看| 夜夜爽夜夜爽精品视频| 日本美女bbw| 久久―日本道色综合久久| 杨幂一区二区国产精品| 美女免费视频一区| www.亚洲天堂网| 在线成人国产| 日本福利视频在线观看| 日韩精品诱惑一区?区三区| 精品蜜桃传媒| 亚洲网址在线观看| 91网站在线看| 日本在线一区二区| 国产精品久久91| 亚洲播播91| 91成人天堂久久成人| 免费在线国产视频| 色中色综合影院手机版在线观看| 日本三级在线视频| 国产一区二区三区毛片| 可以免费看污视频的网站在线| 亚洲国产中文字幕久久网| www.com在线观看| 91精品国模一区二区三区| 亚洲熟女乱色一区二区三区久久久| 色婷婷综合久久久中文一区二区| 日韩 欧美 综合| 亚洲成人在线观看视频| 妺妺窝人体色www聚色窝仙踪| 亚洲天堂免费看| 娇小11一12╳yⅹ╳毛片| 国产女主播视频一区二区| 在哪里可以看毛片| 久久久精品国产免大香伊| 久久久久亚洲av无码专区桃色| 99re亚洲国产精品| 一本色道综合久久欧美日韩精品| av在线不卡免费看| 懂色av粉嫩av蜜乳av| 91在线porny国产在线看| 欧美性xxxx图片| 久久蜜桃av一区二区天堂| 亚洲一级中文字幕| 国产欧美日韩精品在线| 亚洲最大成人综合网| 欧美国产激情二区三区| av在线播放中文字幕| 国产精品国产三级国产aⅴ入口| 九九热久久免费视频| 亚洲欧洲美洲综合色网| 日韩在线中文字幕视频| 一区二区在线观看免费视频播放| 久久黄色免费视频| 黑人欧美xxxx| 真实新婚偷拍xxxxx| 欧美日韩第一区日日骚| 国产xxxx在线观看| 亚洲国产日韩一区| 国产综合在线观看| 日韩亚洲一区二区| 丁香花在线观看完整版电影| 97精品国产97久久久久久春色| 在线免费日韩片| 国产精品视频久久久| 日韩在线视频一区二区三区| 国产麻豆一区二区三区在线观看| 羞羞答答一区二区| 中文字幕人成一区| 激情偷拍久久| 日韩中文字幕二区| 紧缚奴在线一区二区三区| 中文字幕无人区二| 久久久三级国产网站| 美国一级片在线观看| 午夜影院久久久| 这里只有精品免费视频| 日韩欧美一区电影| 国产在线一二| 欧美精品一区在线播放| 婷婷午夜社区一区| 91超碰在线电影| 欧美日韩123| japanese在线播放| 丝袜美腿亚洲色图| 午夜精品一区二区在线观看 | 欧美精品日韩一区| 午夜18视频在线观看| 日韩在线视频线视频免费网站| 美女精品导航| 国产精品电影网站| 国产精品对白| 在线免费观看一区二区三区| 夜夜精品视频| 免费人成视频在线播放| 国产精品丝袜黑色高跟| 香蕉免费毛片视频| 91精品福利在线一区二区三区| 天天av综合网| 欧美激情视频网| 91视频成人| 日韩国产精品一区二区| 在线观看视频免费一区二区三区| 亚洲 国产 图片| 国产亚洲欧洲一区高清在线观看| 日本一区二区免费在线观看| 91精品久久久久久久99蜜桃| 国产免费av在线| 1769国产精品| 国产伦精品一区二区三区在线播放| 伊人久久大香线蕉精品| 日韩黄色免费网站| 37p粉嫩大胆色噜噜噜| 亚洲国产美女搞黄色| av高清一区二区| 日韩在线免费av| 电影亚洲一区| 日本福利一区二区三区| 国产精品久久久久毛片大屁完整版| 成人做爰69片免费| 亚洲综合999| 国产精品久久777777换脸| 中文字幕久久久av一区| 桃色一区二区| 日韩精品久久一区二区三区| 久久成人在线| 久久亚洲AV成人无码国产野外| 亚洲成av人**亚洲成av**| 成人毛片在线精品国产| 欧美俄罗斯性视频| 成人h动漫免费观看网站| 日韩国产小视频| 国产成人在线视频免费播放| 欧美人妻精品一区二区三区| 日韩一区二区在线看片| av免费在线观看网站| 97在线资源站| 亚洲精品四区| 国产ts丝袜人妖系列视频| 欧美午夜视频在线观看| 色av男人的天堂免费在线 | 精品成人av| 日韩不卡av| 男女视频一区二区| 91香蕉国产视频| 欧美日本在线一区| 国产在线1区| 古典武侠综合av第一页| 亚洲精品黄色| 国产成人av一区二区三区不卡| 色婷婷精品久久二区二区蜜臀av| 国产毛片av在线| 成人亲热视频网站| 国产精品hd| 一女三黑人理论片在线| 在线精品视频一区二区| 免费黄色在线观看| 国产精成人品localhost| 一本色道久久综合亚洲精品不卡| 黄色在线观看av| 欧美色爱综合网| 午夜小视频福利在线观看| 精品卡一卡二| 麻豆成人免费电影| 久草网在线观看| 亚洲欧美国产精品专区久久| 国产原创一区| 真实国产乱子伦对白视频| 26uuuu精品一区二区| 91高潮大合集爽到抽搐| 久久久久久久久久婷婷| 国产在线日韩精品| 日本r级电影在线观看| 婷婷久久综合九色综合伊人色| 国产无套粉嫩白浆在线2022年| 亚洲一区亚洲二区亚洲三区| 99综合视频| 黄色录像二级片| 日韩精品在线观| 国产精品一级在线观看| 亚洲精品无码久久久久久| 亚洲丝袜美腿综合|