精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

物聯(lián)網(wǎng)安全:數(shù)據(jù)庫(kù)隱私保護(hù)

安全
目前,隱私保護(hù)技術(shù)在數(shù)據(jù)庫(kù)中的應(yīng)用主要集中在數(shù)據(jù)挖掘和數(shù)據(jù)發(fā)布兩個(gè)領(lǐng)域。

[[373474]]

 01 數(shù)據(jù)庫(kù)的隱私威脅模型

目前,隱私保護(hù)技術(shù)在數(shù)據(jù)庫(kù)中的應(yīng)用主要集中在數(shù)據(jù)挖掘和數(shù)據(jù)發(fā)布兩個(gè)領(lǐng)域。數(shù)據(jù)挖掘中的隱私保護(hù)(Privacy Protection Data Mining,PPDM)是指如何在能保護(hù)用戶(hù)隱私的前提下進(jìn)行有效的數(shù)據(jù)挖掘;數(shù)據(jù)發(fā)布中的隱私保護(hù)(Privacy Protection Data Publish,PPDP)是指如何在保護(hù)用戶(hù)隱私的前提下發(fā)布用戶(hù)的數(shù)據(jù),以供第三方有效地研究和使用。

圖1描述了數(shù)據(jù)收集和數(shù)據(jù)發(fā)布的一個(gè)典型場(chǎng)景。

圖1  數(shù)據(jù)收集和數(shù)據(jù)發(fā)布

在數(shù)據(jù)收集階段,數(shù)據(jù)發(fā)布者從數(shù)據(jù)擁有者(如Alice,Bob等)處收集到了大量的數(shù)據(jù)。在數(shù)據(jù)發(fā)布階段,數(shù)據(jù)發(fā)布者發(fā)布收集到的數(shù)據(jù)給挖掘用戶(hù)或公共用戶(hù),這里也將他們稱(chēng)為數(shù)據(jù)接收者,它能夠在發(fā)布的數(shù)據(jù)上進(jìn)行有效的數(shù)據(jù)挖掘以便于研究和利用。這里講的數(shù)據(jù)挖掘具有廣泛的意義,并不僅限于模式挖掘和模型構(gòu)建。例如,疾病控制中心須收集各醫(yī)療機(jī)構(gòu)的病歷信息,以進(jìn)行疾病的預(yù)防與控制。某醫(yī)療機(jī)構(gòu)從患者那里收集了大量的數(shù)據(jù),并且把這些數(shù)據(jù)發(fā)布給疾病控制中心。本例中,醫(yī)療機(jī)構(gòu)是數(shù)據(jù)發(fā)布者,患者是數(shù)據(jù)記錄擁有者,疾病控制中心是數(shù)據(jù)接收者。疾病控制中心進(jìn)行的數(shù)據(jù)挖掘可以是從糖尿病患者的簡(jiǎn)單計(jì)數(shù)到任何事情的聚類(lèi)分析。

有兩種計(jì)算模型針對(duì)數(shù)據(jù)發(fā)布者。在不可信計(jì)算模型中,數(shù)據(jù)發(fā)布者是不可信的,它可能會(huì)嘗試從數(shù)據(jù)擁有者那里識(shí)別敏感信息。各種加密方法、匿名通信方法以及統(tǒng)計(jì)方法等都可用于從數(shù)據(jù)擁有者那里匿名收集數(shù)據(jù)而不泄露數(shù)據(jù)擁有者的身份標(biāo)志。在可信計(jì)算模式中,數(shù)據(jù)發(fā)布者是可信的,而且數(shù)據(jù)擁有者也愿意提供他們的數(shù)據(jù)給數(shù)據(jù)發(fā)布者。但是,數(shù)據(jù)接收者是不可信的。

數(shù)據(jù)挖掘與知識(shí)發(fā)現(xiàn)在各個(gè)領(lǐng)域都扮演著非常重要的角色。數(shù)據(jù)挖掘的目的在于從大量的數(shù)據(jù)中抽取出潛在的、有價(jià)值的知識(shí)(模型或規(guī)則)。傳統(tǒng)的數(shù)據(jù)挖掘技術(shù)在發(fā)現(xiàn)知識(shí)的同時(shí)會(huì)給數(shù)據(jù)的隱私帶來(lái)嚴(yán)重威脅。例如,疾病控制中心在收集各醫(yī)療機(jī)構(gòu)的病歷信息的過(guò)程中,傳統(tǒng)數(shù)據(jù)挖掘技術(shù)將不可避免地會(huì)暴露患者的敏感數(shù)據(jù)(如所患疾病),而這些敏感數(shù)據(jù)是數(shù)據(jù)擁有者(醫(yī)療機(jī)構(gòu)、病人)不希望被揭露或被他人知道的。

02 數(shù)據(jù)庫(kù)的隱私保護(hù)技術(shù)

隱私保護(hù)技術(shù)是為了解決數(shù)據(jù)挖掘和數(shù)據(jù)發(fā)布中的數(shù)據(jù)隱私暴露問(wèn)題。隱私保護(hù)技術(shù)在具體實(shí)施時(shí)需要考慮以下兩個(gè)方面:① 如何保證數(shù)據(jù)應(yīng)用過(guò)程中不泄露數(shù)據(jù)隱私;② 如何更有利于數(shù)據(jù)的應(yīng)用。下面分別對(duì)基于數(shù)據(jù)失真的隱私保護(hù)技術(shù)、基于數(shù)據(jù)加密的隱私保護(hù)技術(shù)、基于限制發(fā)布的隱私保護(hù)技術(shù)進(jìn)行詳細(xì)介紹。

1. 基于數(shù)據(jù)失真的隱私保護(hù)技術(shù)

數(shù)據(jù)失真技術(shù)是通過(guò)擾動(dòng)原始數(shù)據(jù)來(lái)實(shí)現(xiàn)隱私保護(hù)的,擾動(dòng)后的數(shù)據(jù)需要滿(mǎn)足:① 攻擊者不能發(fā)現(xiàn)真實(shí)的原始數(shù)據(jù),即攻擊者不能通過(guò)發(fā)布的失真數(shù)據(jù)并借助一定的背景知識(shí)重構(gòu)出真實(shí)的原始數(shù)據(jù);② 經(jīng)過(guò)失真處理后的數(shù)據(jù)要能夠保持某些性質(zhì)不變,即利用失真數(shù)據(jù)得出的某些信息和從原始數(shù)據(jù)中得出的信息要相同,如某些統(tǒng)計(jì)特征要一樣,這保證了基于失真數(shù)據(jù)的某些應(yīng)用是可行的。

基于失真的隱私保護(hù)技術(shù)主要采用隨機(jī)化、阻塞、凝聚等技術(shù)。

(1)隨機(jī)化

數(shù)據(jù)隨機(jī)化就是在原始數(shù)據(jù)中加入隨機(jī)噪聲,然后發(fā)布擾動(dòng)后的數(shù)據(jù)。隨機(jī)化技術(shù)包括隨機(jī)擾動(dòng)和隨機(jī)應(yīng)答兩類(lèi)。

① 隨機(jī)擾動(dòng)。隨機(jī)擾動(dòng)采用隨機(jī)化技術(shù)來(lái)修改敏感數(shù)據(jù),達(dá)到對(duì)數(shù)據(jù)隱私的保護(hù)。圖2(a)給出了隨機(jī)擾動(dòng)的過(guò)程。攻擊者只能截獲或觀察擾動(dòng)后的數(shù)據(jù),這樣就實(shí)現(xiàn)了對(duì)真實(shí)數(shù)據(jù)X的隱藏,但是擾動(dòng)后的數(shù)據(jù)仍然保留著原始數(shù)據(jù)的分布信息。通過(guò)對(duì)擾動(dòng)數(shù)據(jù)進(jìn)行重構(gòu),如圖2(b)所示,可以恢復(fù)原始數(shù)據(jù)X的信息,但不能重構(gòu)原始數(shù)據(jù)的精確值x1,x2,…,xn。

圖2  隨機(jī)擾動(dòng)與重構(gòu)過(guò)程

隨機(jī)擾動(dòng)技術(shù)可以在不暴露原始數(shù)據(jù)的情況下進(jìn)行多種數(shù)據(jù)挖掘操作。由于擾動(dòng)后的數(shù)據(jù)通過(guò)重構(gòu)得到的數(shù)據(jù)分布幾乎和原始數(shù)據(jù)的分布相同,因此,利用重構(gòu)數(shù)據(jù)的分布進(jìn)行決策樹(shù)分類(lèi)器訓(xùn)練后,得到的決策樹(shù)能很好地對(duì)數(shù)據(jù)進(jìn)行分類(lèi)。在關(guān)聯(lián)規(guī)則挖掘中,可以通過(guò)在原始數(shù)據(jù)中加入大量偽項(xiàng)來(lái)隱藏頻繁項(xiàng)集,再通過(guò)在隨機(jī)擾動(dòng)后的數(shù)據(jù)上估計(jì)項(xiàng)集的支持度來(lái)發(fā)現(xiàn)關(guān)聯(lián)規(guī)則。除此之外,隨機(jī)擾動(dòng)技術(shù)還可以被應(yīng)用到聯(lián)機(jī)分析處理(Online Analytical Processing,OLAP)上,實(shí)現(xiàn)對(duì)隱私的保護(hù)。

② 隨機(jī)應(yīng)答。隨機(jī)應(yīng)答是指數(shù)據(jù)擁有者在擾動(dòng)原始數(shù)據(jù)后再將其發(fā)布,以使攻擊者不能以高于預(yù)定閾值的概率得出原始數(shù)據(jù)是否包含某些真實(shí)信息或偽信息。雖然發(fā)布的數(shù)據(jù)不再真實(shí),但是在數(shù)據(jù)量比較大的情況下,統(tǒng)計(jì)信息和匯聚信息仍然可以被較為精確地估計(jì)出來(lái)。隨機(jī)應(yīng)答和隨機(jī)擾動(dòng)的不同之處在于敏感數(shù)據(jù)是通過(guò)一種應(yīng)答特定問(wèn)題的方式提供給外界的。

2)阻塞與凝聚

隨機(jī)化技術(shù)的一個(gè)無(wú)法避免的缺點(diǎn)是:針對(duì)不同的應(yīng)用都需要設(shè)計(jì)特定的算法以對(duì)轉(zhuǎn)換后的數(shù)據(jù)進(jìn)行處理,因?yàn)樗械膽?yīng)用都需要重建數(shù)據(jù)的分布。凝聚技術(shù)可以克服隨機(jī)化技術(shù)的這一缺點(diǎn),它的基本思想是:將原始數(shù)據(jù)分成組,每組內(nèi)存儲(chǔ)著由k條記錄產(chǎn)生的統(tǒng)計(jì)信息,包括每個(gè)屬性的均值、協(xié)方差等。這樣,只要是采用凝聚技術(shù)處理的數(shù)據(jù),都可以用通用的重構(gòu)算法進(jìn)行處理,并且重構(gòu)后的數(shù)據(jù)并不會(huì)披露原始數(shù)據(jù)的隱私,因?yàn)橥唤M內(nèi)的k條記錄是兩兩不可區(qū)分的。

與隨機(jī)化技術(shù)修改敏感數(shù)據(jù)、提供非真實(shí)數(shù)據(jù)的方法不同,阻塞技術(shù)采用的是不發(fā)布某些特定數(shù)據(jù)的方法,因?yàn)槟承?yīng)用更希望基于真實(shí)數(shù)據(jù)進(jìn)行研究。例如,可以通過(guò)引入代表不確定值的符號(hào)“?”來(lái)實(shí)現(xiàn)對(duì)布爾關(guān)聯(lián)規(guī)則的隱藏。由于某些值被“?”代替,所以對(duì)某些項(xiàng)集的計(jì)數(shù)是一個(gè)不確定的值,此值位于一個(gè)最小估計(jì)值和最大估計(jì)值之間。于是,對(duì)敏感關(guān)聯(lián)規(guī)則的隱藏就是在數(shù)據(jù)中的阻塞盡量少的情況下,將敏感關(guān)聯(lián)規(guī)則可能的支持度和置信度控制在預(yù)定的閾值以下。另外,利用阻塞技術(shù)還可以實(shí)現(xiàn)對(duì)分類(lèi)規(guī)則的隱藏。

2. 基于數(shù)據(jù)加密的隱私保護(hù)技術(shù)

基于數(shù)據(jù)加密的隱私保護(hù)技術(shù)多用于分布式應(yīng)用中,如分布式數(shù)據(jù)挖掘、安全查詢(xún)、幾何計(jì)算、科學(xué)計(jì)算等。分布式應(yīng)用的功能實(shí)現(xiàn)通常會(huì)依賴(lài)于數(shù)據(jù)的存儲(chǔ)模式和站點(diǎn)的可信度及其行為。

分布式應(yīng)用采用垂直劃分和水平劃分兩種數(shù)據(jù)模式存儲(chǔ)數(shù)據(jù)。垂直劃分?jǐn)?shù)據(jù)是指分布式環(huán)境中每個(gè)站點(diǎn)只存儲(chǔ)部分屬性的數(shù)據(jù),所有站點(diǎn)存儲(chǔ)的數(shù)據(jù)不重復(fù);水平劃分?jǐn)?shù)據(jù)是將數(shù)據(jù)記錄存儲(chǔ)到分布式環(huán)境中的多個(gè)站點(diǎn),所有站點(diǎn)存儲(chǔ)的數(shù)據(jù)不重復(fù)。分布式環(huán)境下的站點(diǎn),根據(jù)其行為可以分為準(zhǔn)誠(chéng)信攻擊者和惡意攻擊者。準(zhǔn)誠(chéng)信攻擊者是遵守相關(guān)計(jì)算協(xié)議但仍試圖進(jìn)行攻擊的站點(diǎn);惡意攻擊者是不遵守相關(guān)計(jì)算協(xié)議且試圖披露隱私的站點(diǎn)。一般會(huì)假設(shè)所有站點(diǎn)為準(zhǔn)誠(chéng)信攻擊者。

基于加密技術(shù)的隱私保護(hù)技術(shù)主要有安全多方計(jì)算、分布式匿名化、分布式關(guān)聯(lián)規(guī)則挖掘、分布式聚類(lèi)等。

(1)安全多方計(jì)算

安全多方計(jì)算協(xié)議是密碼學(xué)中非常活躍的一個(gè)學(xué)術(shù)領(lǐng)域,它有很強(qiáng)的理論和實(shí)際意義。一個(gè)簡(jiǎn)單安全多方計(jì)算的實(shí)例就是著名華人科學(xué)家姚期智提出的百萬(wàn)富翁問(wèn)題:兩個(gè)百萬(wàn)富翁Alice和Bob都想知道他倆誰(shuí)更富有,但他們都不想讓對(duì)方知道關(guān)于自己財(cái)富的任何信息。

按照常規(guī)的安全協(xié)議運(yùn)行之后,雙方只知道誰(shuí)更加富有,而對(duì)對(duì)方具體有多少財(cái)產(chǎn)卻一無(wú)所知。

通俗地講,安全多方計(jì)算可以被描述為一個(gè)計(jì)算過(guò)程:兩個(gè)或多個(gè)協(xié)議參與者基于秘密輸入來(lái)計(jì)算一個(gè)函數(shù)。安全多方計(jì)算假定參與者愿意共享一些數(shù)據(jù)用于計(jì)算。但是,每個(gè)參與者都不希望自己的輸入被其他參與者或任何第三方知道。

一般來(lái)說(shuō),安全多方計(jì)算可以看成是在具有n個(gè)參與者的分布式網(wǎng)絡(luò)中私密輸入為x1,x2,…,xn的計(jì)算函數(shù)f(x1,x2,…,xn),其中參與者i僅知道自己的輸入xi和輸出f(x1,x2,…,xn),再?zèng)]有任何其他多余信息。如果假設(shè)有可信第三方存在,則這個(gè)問(wèn)題的解決就會(huì)變得十分容易,參與者只需要將自己的輸入通過(guò)秘密通道傳送給可信第三方,由可信第三方計(jì)算這個(gè)函數(shù),然后將計(jì)算結(jié)果廣播給每一個(gè)參與者即可。但是在現(xiàn)實(shí)中很難找到一個(gè)讓所有參與者都信任的可信第三方。因此,安全多方計(jì)算協(xié)議主要是針對(duì)在無(wú)可信第三方的情況下安全計(jì)算約定函數(shù)的問(wèn)題。

眾多分布式環(huán)境下基于隱私保護(hù)的數(shù)據(jù)挖掘應(yīng)用都可以抽象成無(wú)可信第三方參與的安全多方計(jì)算問(wèn)題,即如何使兩個(gè)或多個(gè)站點(diǎn)通過(guò)某種協(xié)議完成計(jì)算后,每一方都只知道自己的輸入和所有數(shù)據(jù)計(jì)算后的結(jié)果。

由于安全多方計(jì)算基于了“準(zhǔn)誠(chéng)信模型”這一假設(shè),因此其應(yīng)用范圍有限。

(2)分布式匿名化

匿名化就是隱藏?cái)?shù)據(jù)或數(shù)據(jù)來(lái)源,因?yàn)榇蠖鄶?shù)應(yīng)用都需要對(duì)原始數(shù)據(jù)進(jìn)行匿名處理以保證敏感信息的安全,然后在此基礎(chǔ)上進(jìn)行數(shù)據(jù)挖掘與發(fā)布等操作。分布式下的數(shù)據(jù)匿名化都面臨在通信時(shí)如何既保證站點(diǎn)數(shù)據(jù)隱私又能收集到足夠信息以實(shí)現(xiàn)利用率盡量大的數(shù)據(jù)匿名這一問(wèn)題。

以在垂直劃分的數(shù)據(jù)環(huán)境下實(shí)現(xiàn)兩方分布式k-匿名為例來(lái)說(shuō)明分布式匿名化。假設(shè)有兩個(gè)站點(diǎn)S1、S2,它們擁有的數(shù)據(jù)分別是{ID,A1,A2,…,An}和{ID,B1,B2,…,Bn},其中,Ai為S1擁有數(shù)據(jù)的第i個(gè)屬性。利用可交換加密在通信過(guò)程中隱藏原始信息,在構(gòu)建完整的匿名表時(shí)判斷是否“滿(mǎn)足k-匿名條件”先實(shí)現(xiàn)。分布式k-匿名算法如下所示。

輸入:站點(diǎn)S1、S2,數(shù)據(jù){ID,A1,A2,…,An}、{ID,B1,B2,…,Bn}

輸出:k-匿名數(shù)據(jù)表T×

過(guò)程:

① 2個(gè)站點(diǎn)分別產(chǎn)生私有密鑰K1和K2,且須滿(mǎn)足:EK1(EK2(D))=EK2(EK1(D)),其中D為任意數(shù)據(jù)。

② 表T×←NULL。

③ while T×中數(shù)據(jù)不滿(mǎn)足k-匿名條件 do。

④ 站點(diǎn)i(i=1或2)

a. 泛化{ID,A1,A2,…,An}為{ID,A1×,A2×,…,An×},其中A1×表示A1泛化后的值;

b. {ID,A1,A2,…,An}←{ID,A1×,A2×,…,An×};

c. 用Ki加密{ID,A1×,A2×,…,An×}并將其傳遞給另一站點(diǎn);

d. 用Ki加密另一站點(diǎn)加密的泛化數(shù)據(jù)并回傳;

e. 根據(jù)兩個(gè)站點(diǎn)加密后的ID值對(duì)數(shù)據(jù)進(jìn)行匹配,構(gòu)建經(jīng)K1和K2加密后的數(shù)據(jù)表T×{ID,A1×,A2×,…,An×,ID,B1,B2,…,Bn}。

⑤ end while。

在水平劃分的數(shù)據(jù)環(huán)境中,可以通過(guò)引入第三方,利用滿(mǎn)足性質(zhì)的密鑰來(lái)實(shí)現(xiàn)數(shù)據(jù)的k-匿名化:每個(gè)站點(diǎn)加密私有數(shù)據(jù)并將其傳遞給第三方,當(dāng)且僅當(dāng)有k條數(shù)據(jù)記錄的準(zhǔn)標(biāo)志符屬性值相同時(shí),第三方的密鑰才能將這k條數(shù)據(jù)記錄進(jìn)行解密。

(3)分布式關(guān)聯(lián)規(guī)則挖掘

在分布式環(huán)境下,關(guān)聯(lián)規(guī)則挖掘的關(guān)鍵是計(jì)算項(xiàng)集的全局計(jì)數(shù),加密技術(shù)能保證在計(jì)算項(xiàng)集計(jì)數(shù)的同時(shí),不會(huì)泄露隱私信息。例如,在數(shù)據(jù)垂直劃分的分布式環(huán)境中,需要解決的問(wèn)題是:如何利用分布在不同站點(diǎn)的數(shù)據(jù)計(jì)算項(xiàng)集計(jì)數(shù),找出支持度大于閾值的頻繁項(xiàng)集。此時(shí),在不同站點(diǎn)之間計(jì)數(shù)的問(wèn)題被簡(jiǎn)化為在保護(hù)隱私數(shù)據(jù)的同時(shí),在不同站點(diǎn)間計(jì)算標(biāo)量積的問(wèn)題。

(4)分布式聚類(lèi)

基于隱私保護(hù)的分布式聚類(lèi)的關(guān)鍵是安全地計(jì)算數(shù)據(jù)間的距離,聚類(lèi)模型有Naïve聚類(lèi)模型(K-means)和多次聚類(lèi)模型,兩種模型都利用了加密技術(shù)來(lái)實(shí)現(xiàn)信息的安全傳輸。

① Naïve聚類(lèi)模型:各個(gè)站點(diǎn)將數(shù)據(jù)加密方式安全地傳遞給可信第三方,由可信第三方進(jìn)行聚類(lèi)后返回結(jié)果。

② 多次聚類(lèi)模型:首先各個(gè)站點(diǎn)對(duì)本地?cái)?shù)據(jù)進(jìn)行聚類(lèi)并發(fā)布結(jié)果,然后通過(guò)對(duì)各個(gè)站點(diǎn)發(fā)布的結(jié)果進(jìn)行二次處理,實(shí)現(xiàn)分布式聚類(lèi)。

3. 基于限制發(fā)布的隱私保護(hù)技術(shù)

限制發(fā)布是指有選擇地發(fā)布原始數(shù)據(jù)、不發(fā)布或者發(fā)布精度較低的敏感數(shù)據(jù)以實(shí)現(xiàn)隱私保護(hù)。當(dāng)前基于限制發(fā)布的隱私保護(hù)技術(shù)主要采用數(shù)據(jù)匿名化技術(shù),即在隱私披露風(fēng)險(xiǎn)和數(shù)據(jù)精度之間進(jìn)行折中,有選擇地發(fā)布敏感數(shù)據(jù)及可能披露敏感數(shù)據(jù)的信息,但保證敏感數(shù)據(jù)及隱私的披露風(fēng)險(xiǎn)在可容忍的范圍內(nèi)。

數(shù)據(jù)匿名化一般采用兩種基本操作。

① 抑制。抑制某數(shù)據(jù)項(xiàng),即不發(fā)布該數(shù)據(jù)項(xiàng)。

② 泛化。泛化指對(duì)數(shù)據(jù)進(jìn)行更抽象的和概括性的描述。例如,可把年齡30歲泛化成區(qū)間[20,40]的形式,因?yàn)?0在區(qū)間[20,40]內(nèi)。

數(shù)據(jù)匿名化處理的原始數(shù)據(jù)一般為數(shù)據(jù)表形式,表中每一行都是一個(gè)記錄,對(duì)應(yīng)一個(gè)人。每條記錄包含多個(gè)屬性(數(shù)據(jù)項(xiàng)),這些屬性可分為3類(lèi)。

① 顯式標(biāo)志符(explicit identifier),能唯一表示單一個(gè)體的屬性,如身份證、姓名等。

② 準(zhǔn)標(biāo)志符(quasi-identifiers),幾個(gè)屬性聯(lián)合起來(lái)可以唯一標(biāo)志一個(gè)人,如郵編、性別、出生年月等聯(lián)合起來(lái)可能就是一個(gè)準(zhǔn)標(biāo)志符。

③ 敏感屬性(sensitive attribute),包含用戶(hù)隱私數(shù)據(jù)的屬性,如疾病、收入、宗教信仰等。

表1所示為某家醫(yī)院的原始診斷記錄,每一條記錄(行)都對(duì)應(yīng)一個(gè)唯一的病人,其中{“姓名”}為顯示標(biāo)志符屬性,{“年齡”“性別”“郵編”}為準(zhǔn)標(biāo)志符屬性,{“疾病”}為敏感屬性。

表1  某醫(yī)院原始診斷記錄

傳統(tǒng)的隱私保護(hù)方法是先刪除表1中的顯示標(biāo)志符“姓名”,然后再將其發(fā)布出去。表2給出了表1的匿名數(shù)據(jù)。假設(shè)攻擊者知道表2中有Betty的診斷記錄,而且攻擊者知道Betty年齡是25歲,性別是女,郵編是12300,則根據(jù)表2,攻擊者可以很容易地確定Betty對(duì)應(yīng)表中的第一條記錄。因此,攻擊者可以肯定Betty患了腫瘤。

表2  某醫(yī)院原始診斷記錄(匿名)

顯然,由傳統(tǒng)的數(shù)據(jù)隱私保護(hù)算法得到匿名數(shù)據(jù)不能很好地阻止攻擊者根據(jù)準(zhǔn)標(biāo)志符信息推測(cè)目標(biāo)個(gè)體的敏感信息。因此,需要有更加嚴(yán)格的匿名處理方法以達(dá)到保護(hù)數(shù)據(jù)隱私的目的。

(1)數(shù)據(jù)匿名化算法

大多數(shù)匿名化算法致力于解決根據(jù)通用匿名原則怎樣更好地發(fā)布匿名數(shù)據(jù)這一問(wèn)題,另一方面則致力于解決在具體應(yīng)用背景下,如何使發(fā)布的匿名數(shù)據(jù)更有利于應(yīng)用。

① 基于通用原則的匿名化算法

基于通用原則的匿名化算法通常包括泛化空間枚舉、空間修剪、選取最優(yōu)化泛化、結(jié)果判斷與輸出等步驟。基于通用原則的匿名化算法大都基于k-匿名算法,不同之處僅在于判斷算法結(jié)束的條件,而泛化策略、空間修剪等都是基本相同的。

② 面向特定目標(biāo)的匿名化算法

在特定的應(yīng)用場(chǎng)景下,通用的匿名化算法可能不能滿(mǎn)足特定目標(biāo)的要求。面向特定目標(biāo)的匿名化算法就是針對(duì)特定應(yīng)用場(chǎng)景的隱私化算法。例如,考慮到數(shù)據(jù)應(yīng)用者需要利用發(fā)布的匿名數(shù)據(jù)構(gòu)建分類(lèi)器,因此設(shè)計(jì)匿名化算法時(shí)就需要考慮在保護(hù)隱私的同時(shí),怎樣使發(fā)布的數(shù)據(jù)更有利于分類(lèi)器的構(gòu)建,并且采用的度量指標(biāo)要能直接反映出對(duì)分類(lèi)器構(gòu)建的影響。已有的自底向上的匿名化算法和自頂向下的匿名化算法都將信息增益作為度量。發(fā)布的數(shù)據(jù)信息丟失越少,構(gòu)建的分類(lèi)器的分類(lèi)效果越好。自底向上的匿名化算法會(huì)在每次搜索泛化空間時(shí),采用使信息丟失最少的泛化方案進(jìn)行泛化,重復(fù)執(zhí)行以上操作直到數(shù)據(jù)滿(mǎn)足匿名原則的要求為止。自頂向下的匿名化算法的操作過(guò)程則與之相反。

③ 基于聚類(lèi)的匿名化算法

基于聚類(lèi)的匿名化算法將原始記錄映射到特定的度量空間,再對(duì)空間中的點(diǎn)進(jìn)行聚類(lèi)以實(shí)現(xiàn)數(shù)據(jù)匿名。類(lèi)似k-匿名,算法保證每個(gè)聚類(lèi)中至少有k個(gè)數(shù)據(jù)點(diǎn)。根據(jù)度量的不同,有r-gather和r-cellular兩種聚類(lèi)算法。在r-gather算法中,以所有聚類(lèi)中的最大半徑為度量對(duì)所有數(shù)據(jù)點(diǎn)進(jìn)行聚類(lèi),在保證每個(gè)聚類(lèi)至少包含k個(gè)數(shù)據(jù)點(diǎn)時(shí),所有聚類(lèi)中的最大半徑越小越好。

基于聚類(lèi)的匿名化算法主要面臨以下兩個(gè)挑戰(zhàn)。

a. 如何對(duì)原始數(shù)據(jù)的不同屬性進(jìn)行加權(quán)(因?yàn)閷?duì)屬性的度量越準(zhǔn)確,聚類(lèi)的效果就越好)?

b. 如何使不同性質(zhì)的屬性同意映射到同一度量空間?

數(shù)據(jù)匿名化由于能處理多種類(lèi)型的數(shù)據(jù),并發(fā)布真實(shí)的數(shù)據(jù),因此能滿(mǎn)足眾多實(shí)際應(yīng)用的需求。圖3所示是數(shù)據(jù)匿名化的場(chǎng)景及相關(guān)隱私匿名實(shí)例。可以看到,數(shù)據(jù)匿名化是一個(gè)復(fù)雜的過(guò)程,需要同時(shí)權(quán)衡原始數(shù)據(jù)、匿名化技術(shù)、匿名數(shù)據(jù)、背景知識(shí)、攻擊者等眾多因素。

圖3  數(shù)據(jù)匿名化場(chǎng)景

(2)k-匿名規(guī)則

基于k-匿名規(guī)則演化的各種數(shù)據(jù)發(fā)布方式將原始數(shù)據(jù)表中的屬性分成了以下3類(lèi)。

① 標(biāo)志符屬性

標(biāo)志符屬性是指唯一標(biāo)志身份的個(gè)體屬性,這種屬性必須在數(shù)據(jù)發(fā)布之前從數(shù)據(jù)表中全部抹掉,如用戶(hù)姓名、電話(huà)號(hào)碼、身份證號(hào)碼、聯(lián)系方式等。

② 敏感屬性

通常,包含了個(gè)體隱私信息的屬性稱(chēng)為敏感屬性,如身體健康狀況、收入水平、年齡、籍貫等。

③ 準(zhǔn)標(biāo)志符屬性

通過(guò)某些單個(gè)屬性的連接來(lái)標(biāo)志個(gè)體的唯一身份的屬性,稱(chēng)為準(zhǔn)標(biāo)志符屬性,其能夠進(jìn)行共享,也有可能會(huì)通過(guò)與其他的外部數(shù)據(jù)表進(jìn)行連接而泄露隱私信息。

k-匿名規(guī)則:是指要求其在所發(fā)布的數(shù)據(jù)表中的每一條記錄,不能區(qū)別于其他k-1(k為正整數(shù))條記錄,這些不能相互區(qū)分的k條記錄稱(chēng)為一個(gè)等價(jià)類(lèi)。

等價(jià)類(lèi):就是在準(zhǔn)標(biāo)志符上的投影完全相同的記錄所組成的等價(jià)組,它是針對(duì)非敏感屬性值而言的,是不能被區(qū)分的。

全局泛化:指對(duì)于每一個(gè)相同的簇,至少包含k個(gè)元組,它們對(duì)于簇中準(zhǔn)標(biāo)志符的屬性的取值完全相同,即屬性均被泛化。如表3所示,這是一個(gè)對(duì)于年齡屬性全局泛化的例子,年齡在所有簇中的取值相同。

表3  年齡屬性全局泛化的k-匿名表

局部泛化:指每個(gè)簇中的準(zhǔn)標(biāo)志符屬性相同,并且均大于k,但是簇間的屬性泛化后的值卻不相同。局部泛化的k-匿名表如表4所示。

表4  局部泛化的k-匿名表

在傳統(tǒng)k-匿名的基礎(chǔ)上,人們從多個(gè)方面對(duì)k-匿名進(jìn)行了優(yōu)化和改進(jìn)。改進(jìn)后的算法主要有多維k-匿名算法、Datefly 算法、Incognito 算法、Classfly 算法、Mingen 算法等。

k-匿名方法通常采用泛化和壓縮技術(shù)對(duì)原始數(shù)據(jù)進(jìn)行匿名化處理以便得到滿(mǎn)足k-匿名規(guī)則的匿名數(shù)據(jù),從而使得攻擊者不能根據(jù)發(fā)布的匿名數(shù)據(jù)準(zhǔn)確地識(shí)別出目標(biāo)個(gè)體的記錄。

k-匿名規(guī)則要求每個(gè)等價(jià)類(lèi)中至少包含k條記錄,即匿名數(shù)據(jù)中的每條記錄都至少不能和其他k-1條記錄區(qū)分開(kāi)來(lái),這樣可以防止攻擊者根據(jù)準(zhǔn)標(biāo)志符屬性識(shí)別目標(biāo)個(gè)體對(duì)應(yīng)的記錄。一般k值越大對(duì)隱私的保護(hù)效果越好,但丟失的信息越多,數(shù)據(jù)還原越難。

表5給出了使用泛化技術(shù)得到的表2的k=4時(shí)的k-匿名數(shù)據(jù)(簡(jiǎn)稱(chēng)4-匿名數(shù)據(jù))。

表5  4-匿名數(shù)據(jù)

k-匿名規(guī)則切斷了個(gè)體與數(shù)據(jù)庫(kù)中某條具體記錄的聯(lián)系,可以防止敏感屬性值泄露,而且每個(gè)個(gè)體身份被準(zhǔn)確標(biāo)志的概率最大為1/k,這在一定程度上保護(hù)了個(gè)人隱私。然而,數(shù)據(jù)表在匿名化過(guò)程中并未對(duì)敏感屬性做任何約束,這也可能會(huì)導(dǎo)致隱私泄露。k-匿名的泛化技術(shù)的思想是將原始數(shù)據(jù)中的記錄劃分成多個(gè)等價(jià)類(lèi),并用更抽象的值替換同一等價(jià)類(lèi)中記錄的準(zhǔn)標(biāo)志符屬性值,使每個(gè)等價(jià)類(lèi)中的記錄都擁有相同的準(zhǔn)標(biāo)志符屬性值。這樣,同一等價(jià)類(lèi)內(nèi)若敏感屬性值較為集中,甚至完全相同(可能在形式上,也可能在語(yǔ)義上),則即使?jié)M足k-匿名要求,也很容易推理出與指定個(gè)體相應(yīng)的敏感屬性值。除此之外,攻擊者也可以通過(guò)自己掌握的足夠的相關(guān)背景知識(shí)以很高的概率來(lái)確定敏感數(shù)據(jù)與個(gè)體的對(duì)應(yīng)關(guān)系,從而導(dǎo)致隱私泄露。因此,攻擊者可以根據(jù)準(zhǔn)標(biāo)志符屬性值來(lái)區(qū)分同一等價(jià)類(lèi)的所有記錄。

k-匿名方法的缺點(diǎn)在于并沒(méi)有考慮敏感屬性的多樣性問(wèn)題,攻擊者可以利用一致性攻擊(homogeneity attack)和背景知識(shí)攻擊(background knowledge attack)來(lái)確認(rèn)敏感數(shù)據(jù)與個(gè)人的聯(lián)系,進(jìn)而導(dǎo)致隱私泄露。

常見(jiàn)的針對(duì)匿名化模型的攻擊方式有以下4種。

① 鏈接攻擊:某些數(shù)據(jù)集存在其自身的安全性,即孤立情況下不會(huì)泄露任何隱私信息,但是當(dāng)惡意攻擊者利用其他存在屬性重疊的數(shù)據(jù)集進(jìn)行鏈接操作時(shí),便可能唯一識(shí)別出特定的個(gè)體,從而獲取該個(gè)體的隱私信息。將醫(yī)療信息和選舉人信息結(jié)合在一起,能夠發(fā)現(xiàn)兩個(gè)數(shù)據(jù)集的共有屬性,這樣,惡意攻擊者通過(guò)鏈接攻擊就能夠輕易確定選舉人的醫(yī)療信息情況。因此,該類(lèi)攻擊手段會(huì)造成極其嚴(yán)重的隱私泄露。

② 同質(zhì)攻擊:當(dāng)通過(guò)鏈接攻擊仍然無(wú)法唯一確認(rèn)個(gè)體時(shí),存在個(gè)體對(duì)應(yīng)的多條記錄擁有同一條敏感隱私信息,從而造成隱私的泄露,這一過(guò)程稱(chēng)為同質(zhì)攻擊。

③ 相似性攻擊:由于敏感信息往往存在敏感度類(lèi)似的情況,因此攻擊者雖然無(wú)法唯一確定個(gè)體,但是如果個(gè)體對(duì)應(yīng)的多條記錄擁有相似的敏感信息,則可推測(cè)出個(gè)體的大概隱私情況。例如,某個(gè)體患有極其不愿為人所知的疾病,這也屬于一種無(wú)法回避的嚴(yán)重攻擊。雖然該攻擊類(lèi)似于同質(zhì)攻擊,并且不如同質(zhì)攻擊泄露得那么直接,但其發(fā)生的可能性極大,給被泄露者造成的心理壓力往往難以預(yù)料,因此需要特別重視此種攻擊手段。

④ 背景知識(shí)攻擊:指攻擊者掌握了某個(gè)體的某些具體信息,通過(guò)鏈接攻擊后即使只能得到某個(gè)體對(duì)應(yīng)的多條信息記錄,并且記錄間的敏感屬性也完全不同或不相似,也能根據(jù)所掌握的背景知識(shí),從多條信息記錄中找出唯一對(duì)應(yīng)的信息記錄,從而獲取到該個(gè)體的隱私信息。

(a,k)-匿名規(guī)則、l-多樣性規(guī)則、t-逼近規(guī)則等算法在此基礎(chǔ)之上都進(jìn)行了相應(yīng)程度的改進(jìn)。

(3)(a,k)-匿名模型

(a,k)-匿名模型是一種擴(kuò)展后的k-匿名模型,其目的是保護(hù)標(biāo)志屬性與敏感信息之間的關(guān)聯(lián)關(guān)系不被泄露,從而防止攻擊者根據(jù)已經(jīng)知道的準(zhǔn)標(biāo)志符屬性的信息找到敏感屬性值。該模型要求發(fā)布的數(shù)據(jù)值在滿(mǎn)足k-匿名原則的同時(shí),還需要保證這些數(shù)據(jù)里包含的每個(gè)等價(jià)類(lèi)中任意一個(gè)敏感屬性值出現(xiàn)的次數(shù)與等價(jià)類(lèi)個(gè)數(shù)的百分比小于a。

a表示某個(gè)敏感屬性可以接受的最大泄露概率,它所反映的是一個(gè)隱私屬性值所應(yīng)該受到的保護(hù)程度,因此a的設(shè)置至關(guān)重要,它是根據(jù)每個(gè)敏感屬性值的重要程度設(shè)置的。a的數(shù)值越小,該敏感屬性值的泄露概率就越小,隱私保護(hù)程度就越高。a的數(shù)值越大,該敏感屬性值的泄露概率就越大。

例如,在處理工資信息時(shí),需要重點(diǎn)關(guān)注的是超高收入人群和超低收入人群,這是因?yàn)橥@兩個(gè)群體會(huì)更加在意他們的工資信息是否被泄露。然而對(duì)于那些工資處于平均水平的人群來(lái)說(shuō),他們對(duì)個(gè)人工資信息的保護(hù)欲則較低。這種情況下,敏感屬性值就可以設(shè)置得大一些,甚至可以設(shè)為1。可以理解為該敏感屬性值與保護(hù)等級(jí)相關(guān)聯(lián)。通過(guò)設(shè)定閾值a,能更加有效地防止隱私信息的泄露,從而提高隱私信息的保護(hù)程度。

如表6所示,在外部數(shù)據(jù)表中,姓名為標(biāo)志符屬性,已經(jīng)將其刪除。年齡、性別、國(guó)籍為準(zhǔn)標(biāo)志符屬性,年收入為敏感屬性。給定數(shù)據(jù)表RT(A1,A2,…,An),QI是與RT相關(guān)聯(lián)的準(zhǔn)標(biāo)志符。若僅在RT [QI]中出現(xiàn)的每個(gè)值序列,至少在RT[QI]中出現(xiàn)過(guò)k次,這里的k=2,則RT就滿(mǎn)足k-匿名。若敏感屬性中的每個(gè)取值出現(xiàn)的頻率都小于a,這里a設(shè)置為0.5,則RT就滿(mǎn)足(a,k)-匿名。

表6 (0.5,2)-匿名表

(4)l-多樣性規(guī)則

為了解決同質(zhì)性攻擊和背景知識(shí)攻擊所帶來(lái)的隱私泄露問(wèn)題,研究人員在k-匿名規(guī)則的基礎(chǔ)上提出了l-多樣性(l-diversity)規(guī)則。

如果說(shuō)數(shù)據(jù)表RT′滿(mǎn)足k-匿名規(guī)則,且在同一等價(jià)類(lèi)中的元組至少有l(wèi)個(gè)不同的敏感屬性,則稱(chēng)數(shù)據(jù)表RT′滿(mǎn)足l-多樣性規(guī)則。

l-多樣性規(guī)則建立在k-匿名規(guī)則的基礎(chǔ)之上,其意義在于解決屬性鏈接,降低敏感屬性和準(zhǔn)標(biāo)志屬性之間的相關(guān)聯(lián)程度。該規(guī)則除了要求等價(jià)類(lèi)中的元組數(shù)大于k以外,還要滿(mǎn)足每組元組至少有l(wèi)個(gè)不同的敏感屬性。在一定程度上而言,l-多樣性規(guī)則與(a,k)-匿名規(guī)則的意義類(lèi)似。表7所示是滿(mǎn)足2-多樣性規(guī)則的匿名信息表,在每個(gè)等價(jià)類(lèi)中,敏感屬性收入取值均大于或等于2,因此我們可以說(shuō)表7滿(mǎn)足2-多樣性規(guī)則。

表7  2-多樣性表

同理,表5發(fā)布的數(shù)據(jù)不僅滿(mǎn)足4-匿名規(guī)則,這滿(mǎn)足3-多樣性規(guī)則,即每個(gè)等價(jià)類(lèi)中至少有3個(gè)不同的敏感屬性。

顯然,l-多樣性規(guī)則仍然將原始數(shù)據(jù)中的記錄劃分成了多個(gè)等價(jià)類(lèi),并利用泛化技術(shù)使每個(gè)等價(jià)類(lèi)中的記錄都擁有相同的準(zhǔn)標(biāo)志符屬性,但是l-多樣性規(guī)則要求每個(gè)等價(jià)類(lèi)中至少有l(wèi)個(gè)不同的敏感屬性。因此,l-多樣性規(guī)則會(huì)使得攻擊者最多以1/l的概率確認(rèn)某個(gè)體的敏感信息。

此外,l-多樣性規(guī)則仍然采用泛化技術(shù)來(lái)得到滿(mǎn)足隱私要求的匿名數(shù)據(jù),而泛化技術(shù)的根本缺點(diǎn)在于丟失了原始數(shù)據(jù)中的大量信息。因此l-多樣性規(guī)則仍未解決k-匿名規(guī)則會(huì)丟失原始數(shù)據(jù)中的大量信息這一問(wèn)題。另外,l-多樣性規(guī)則還不能阻止相似攻擊(similarity attack)。

(5)t-逼近規(guī)則

t-逼近(t-closeness)規(guī)則要求匿名數(shù)據(jù)中的每個(gè)等價(jià)類(lèi)中敏感屬性值的分布接近于原始數(shù)據(jù)中的敏感屬性值的分布,兩個(gè)分布之間的距離不超過(guò)閾值t。t-closeness規(guī)則可以保證每個(gè)等價(jià)類(lèi)中的敏感屬性值具有多樣性的同時(shí)在語(yǔ)義上也不相似,從而使其自身能夠阻止相似攻擊。但是,t-closeness規(guī)則只能防止屬性泄露,卻不能防止身份泄露。因此,t-closeness規(guī)則通常與k-匿名規(guī)則同時(shí)使用以防止身份泄露。另外,t-closeness規(guī)則仍是采用泛化技術(shù)的隱私規(guī)則,在很大程度上降低了數(shù)據(jù)發(fā)布的精度。

(6)Anatomy方法

Anatomy是肖小奎等人提出的一種高精度的數(shù)據(jù)發(fā)布隱私保護(hù)方法。Anatomy首先利用原始數(shù)據(jù)產(chǎn)生滿(mǎn)足l-多樣性規(guī)則的數(shù)據(jù)劃分,然后將結(jié)果分成兩張數(shù)據(jù)表發(fā)布,一張表包含每個(gè)記錄的準(zhǔn)標(biāo)志符屬性值和該記錄的等價(jià)類(lèi)ID,另一張表包含等價(jià)類(lèi)ID、每個(gè)等價(jià)類(lèi)的敏感屬性值及其計(jì)數(shù)。這種將結(jié)果“切開(kāi)”發(fā)布的方法,在提高準(zhǔn)標(biāo)志符屬性值的同時(shí),保證了發(fā)布的數(shù)據(jù)滿(mǎn)足l-多樣性規(guī)則,對(duì)敏感數(shù)據(jù)提供了較好的保護(hù)。 

 

責(zé)任編輯:龐桂玉 來(lái)源: 計(jì)算機(jī)與網(wǎng)絡(luò)安全
相關(guān)推薦

2021-01-12 09:40:05

物聯(lián)網(wǎng)安全軌跡隱私服務(wù)器

2021-01-06 13:35:08

物聯(lián)網(wǎng)安全位置隱私Wi-Fi

2021-01-14 12:01:29

物聯(lián)網(wǎng)隱私網(wǎng)絡(luò)安全

2019-01-03 08:29:30

2021-06-23 10:12:00

物聯(lián)網(wǎng)隱私保護(hù)IoT

2019-04-08 11:18:09

2021-01-05 18:46:45

物聯(lián)網(wǎng)物聯(lián)網(wǎng)安全

2018-05-22 08:41:48

2023-03-28 15:59:49

2022-09-08 16:30:44

物聯(lián)網(wǎng)保護(hù)隱私

2020-06-08 08:39:40

物聯(lián)網(wǎng)安全隱私標(biāo)簽物聯(lián)網(wǎng)

2021-04-16 14:14:26

物聯(lián)網(wǎng)安全技巧

2018-05-14 23:38:42

2021-01-13 12:10:09

物聯(lián)網(wǎng)隱私網(wǎng)絡(luò)安全

2022-04-08 10:18:28

隱私物聯(lián)網(wǎng)IOT

2014-04-18 10:18:15

2020-12-08 06:00:00

物聯(lián)網(wǎng)物聯(lián)網(wǎng)安全數(shù)據(jù)安全

2019-02-21 05:04:58

2023-06-25 10:09:46

2019-04-15 14:06:12

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

喷水一区二区三区| 美女露胸视频在线观看| 日韩电影在线观看电影| 亚洲视屏在线播放| 密臀av一区二区三区| 性感美女福利视频| 欧美国产另类| 亚洲成人久久久久| 91精品91久久久中77777老牛| 欧美日韩在线精品一区二区三区激情综 | av在线这里只有精品| 97视频在线观看免费高清完整版在线观看| 亚洲精品第二页| 日韩精品麻豆| 一区二区三区四区在线| 久久久久欧美| 老熟妇一区二区三区啪啪| 午夜精品一区二区三区国产| 日韩一区二区三区四区| ww国产内射精品后入国产| 成人欧美一区| 久久成人久久鬼色| 日本在线中文字幕一区二区三区| 精品综合免费视频观看| 九九热视频这里只有精品| 精品国产人妻一区二区三区| 日日夜夜亚洲| 黑人巨大亚洲一区二区久 | 亚洲人成网7777777国产| 91人人澡人人爽人人精品| 性欧美1819sex性高清大胸| 久久精品人人爽人人爽| 国产在线精品一区| av小说天堂网| 激情亚洲综合在线| 国产精品福利小视频| 中文字幕第28页| 久久中文字幕二区| 国产午夜精品免费一区二区三区 | 日韩精品一区二区三区色欲av| 50度灰在线| 中文字幕亚洲精品在线观看| 色播亚洲视频在线观看| 日本v片在线免费观看| 成人免费看视频| 99高清视频有精品视频| 国产一区二区网站| 国产制服丝袜一区| 成人黄色免费网站在线观看| 中文字幕 欧美激情| 天堂精品中文字幕在线| 日本电影亚洲天堂| 精品免费囯产一区二区三区| 亚洲尤物在线| 97成人超碰免| 青青青国产在线| 亚洲影视在线| 国产精品成久久久久三级 | 欧美性色欧美a在线播放| 777精品久无码人妻蜜桃| 男女视频在线| 亚洲 欧美综合在线网络| 97在线国产视频| 蜜桃av在线播放| 动漫精品一区二区| 97xxxxx| 精品国产免费人成网站| 色国产综合视频| 污版视频在线观看| www.久久久.com| 精品国产一区久久| 久久久久成人精品无码中文字幕| 麻豆成人入口| 亚洲天堂男人天堂| 看黄色录像一级片| 欧美涩涩视频| 97视频免费看| 手机看片久久久| 麻豆精品国产91久久久久久| 91久久久国产精品| 免费看av毛片| 国产亚洲成年网址在线观看| 正在播放91九色| 欧美精品videosex| 欧美性猛交99久久久久99按摩| 成人观看免费完整观看| 欧美一级免费| 精品精品国产高清a毛片牛牛| 无码人妻aⅴ一区二区三区| 偷窥自拍亚洲色图精选| 色噜噜狠狠狠综合曰曰曰88av| 999久久久国产| 黄色成人在线网站| 国产成人精品久久亚洲高清不卡| 一个人看的www日本高清视频| 国产成人综合亚洲网站| 蜜桃成人在线| 超碰在线无需免费| 精品国产乱码久久久久久婷婷| 国内自拍视频网| 澳门成人av| 国产一区二区三区精品久久久| √天堂中文官网8在线| 亚洲中字在线| 92看片淫黄大片欧美看国产片| 人妻与黑人一区二区三区| 国产精品嫩草影院com| 黄色一级片黄色| av成人免费| 亚洲国产成人久久综合一区| 日本一级片免费| 狂野欧美性猛交xxxx巴西| 成人黄视频免费| 欧美私人网站| 色网站国产精品| 精品久久久久久无码人妻| 操欧美老女人| 91精品国产色综合久久不卡98| 国产精品久久久久毛片| 国产性做久久久久久| 人体内射精一区二区三区| gogo亚洲高清大胆美女人体| 666欧美在线视频| 艳妇乳肉亭妇荡乳av| 日韩精品第一区| 欧美—级a级欧美特级ar全黄| 国产精品视频123| 激情亚洲综合在线| 亚洲日本理论电影| 久久免费电影| 欧美日韩精品一区二区三区蜜桃 | 日本午夜在线亚洲.国产| www.五月激情| 亚洲免费在线看| 在线黄色免费观看| 精品国产乱码久久久久久1区2匹| 国语自产在线不卡| 欧美特级特黄aaaaaa在线看| 亚洲精选视频在线| 日韩a一级欧美一级| 久久精品av| 成人xxxxx| 午夜免费视频在线国产| 欧美午夜理伦三级在线观看| 一级片手机在线观看| 国产日韩高清一区二区三区在线| 国产二区一区| 草草在线视频| 亚洲精品一区二区在线| 黄色片中文字幕| 久久综合九色综合97_久久久| 久久久999免费视频| 久久精品色播| 欧美性视频网站| 日韩有码电影| 在线观看成人小视频| 精品人妻无码一区| 日本亚洲视频在线| 亚洲精美视频| 91视频亚洲| 色综合视频网站| 人妻无码中文字幕| 欧美体内谢she精2性欧美| 一区二区黄色片| 美女视频免费一区| 桥本有菜av在线| 日本国产一区| 日韩在线免费视频| 91极品身材尤物theporn| 日韩一区有码在线| 少妇精品无码一区二区| 亚洲欧美bt| 亚洲成人精品电影在线观看| www.久久草.com| 久久久免费精品视频| 欧美日韩伦理片| 欧美剧情片在线观看| 久久免费精彩视频| 久久只精品国产| 亚洲日本黄色片| 99精品免费| 亚洲欧洲国产精品久久| 日韩中文字幕视频网| 欧美有码在线视频| 免费在线观看av网站| 精品国产乱码久久久久久夜甘婷婷| 中国一级特黄毛片| 国产精品免费免费| 免费看黄色片的网站| 日日噜噜夜夜狠狠视频欧美人| 日韩经典在线视频| h视频久久久| 国产精品久久久久9999| 在线三级中文| 伊人伊成久久人综合网小说| 国产sm主人调教女m视频| 欧美日韩另类字幕中文| 中日韩一级黄色片| 91亚洲精品久久久蜜桃网站| 国产亚洲视频一区| 99riav国产精品| 特级黄色录像片| 国产精品片aa在线观看| 国产成人精品日本亚洲11| 精品无人乱码一区二区三区 | 成年人免费观看的视频| 任我爽精品视频在线播放| 国产日韩在线亚洲字幕中文| 黄色在线网站噜噜噜| 爱福利视频一区| 九色蝌蚪在线| 精品国免费一区二区三区| 亚洲网站在线免费观看| 五月激情丁香一区二区三区| 26uuu成人网| 国产午夜精品久久久久久免费视| 女性生殖扒开酷刑vk| 韩国av一区二区三区四区| 草草草在线视频| 国产日韩欧美| av免费看网址| 欧美99在线视频观看| 视频一区亚洲| 久久99高清| 久久久久久国产精品mv| 高潮久久久久久久久久久久久久| 成人福利网站在线观看| 91超碰碰碰碰久久久久久综合| 8090成年在线看片午夜| h片精品在线观看| 欧美精品福利在线| 丝袜综合欧美| 免费91麻豆精品国产自产在线观看| 浮生影视网在线观看免费| 亚洲免费一级电影| 欧美色视频免费| 日韩精品中文字| 天天射天天色天天干| 欧美精品一区二| 黄片毛片在线看| 精品裸体舞一区二区三区| 精品毛片在线观看| 欧美一区二区三区视频在线| 国产区精品在线| 91精品国产福利| 精品国产99久久久久久宅男i| 91麻豆精品国产91久久久久久久久| 中文字幕av久久爽| 欧美日韩在线播放三区四区| 欧美三级网站在线观看| 欧美三级蜜桃2在线观看| 中文字幕在线观看精品| 欧美日韩国产小视频在线观看| 一级特黄色大片| 欧美一区二区成人| 性中国xxx极品hd| 精品国产3级a| 暖暖视频在线免费观看| 国产一区二区三区三区在线观看| 成年人视频在线观看免费| 中文国产成人精品久久一| 视频一区二区三区不卡| 久久成人国产精品| 成人福利电影| 77777亚洲午夜久久多人| 欧美一区久久久| 国产精品丝袜白浆摸在线| 高清国产一区二区三区四区五区| 91网站在线看| 国产色噜噜噜91在线精品| 裸模一区二区三区免费| 精品国产精品| 青青草影院在线观看| 在线高清一区| 成人免费观看毛片| 久久99久久精品欧美| 国产又粗又猛又爽又黄| 91网上在线视频| 在线观看亚洲大片短视频| 亚洲精品中文字幕乱码三区| 国产无遮挡又黄又爽| 色网综合在线观看| 国产日产亚洲系列最新| 日韩国产欧美精品一区二区三区| 国产一二三区在线视频| 粗暴蹂躏中文一区二区三区| 高清视频在线观看三级| 国产精品久久久久久久久久免费| 精品久久国产一区| 免费久久久一本精品久久区| 99国产**精品****| 少妇av一区二区三区无码| 男人的天堂久久精品| 女女调教被c哭捆绑喷水百合| 2020国产精品自拍| 亚洲成人生活片| 一本一本大道香蕉久在线精品| 99热这里只有精品在线| 国产亚洲欧洲在线| 成人一级福利| 91人成网站www| 国产精品三级| 欧美,日韩,国产在线| 久久99国产精品久久| 熟女少妇一区二区三区| 一区二区三区在线看| 国产日韩在线免费观看| 亚洲成人xxx| www.久久ai| 国产精品一区二区久久精品| 欧美三级自拍| 亚洲五码在线观看视频| 日韩激情在线观看| 人妻无码一区二区三区| 亚洲综合久久av| 国产理论视频在线观看| 国产一区二区三区精品久久久| 免费v片在线观看| 91成人免费视频| 国产精品91一区二区三区| 日韩精品一区中文字幕| 99免费精品视频| 黄色一级片在线| 91精品国产综合久久久蜜臀图片 | 久久精品综合网| 日韩精品在线不卡| 亚洲成avwww人| 在线不卡日本v二区707| 成人精品在线观看| 日产精品一区二区| 国产日韩成人内射视频 | 精品日韩欧美一区二区| 日本www在线观看视频| 国产精品三级网站| 加勒比久久综合| 成年人小视频网站| 国产日产亚洲精品系列| 青青视频在线免费观看| 亚洲欧洲av一区二区| 亚洲插插视频| 久久久99爱| 男人的天堂亚洲在线| a毛片毛片av永久免费| 狠狠做深爱婷婷久久综合一区| 日韩在线观看视频一区二区三区| 欧美黄色片视频| 国产成人福利av| 欧美极品欧美精品欧美| 91色在线porny| 国产成人无码av| 亚洲香蕉成视频在线观看| 黄色成人在线视频| 一区二区三区偷拍| 国产精品一区三区| 久久久久久久蜜桃| 亚洲国产精品一区二区久| 综合日韩av| 四虎永久国产精品| 麻豆国产精品官网| 国精产品一区一区二区三区mba| 欧美乱熟臀69xxxxxx| a天堂中文在线官网在线| 成人欧美一区二区三区视频| 亚洲久久一区二区| av网站免费在线看| 欧美日韩电影在线| 日韩三级电影视频| 精品国产一区二区三区免费| 久久久久久久高潮| 美女网站视频色| 日韩欧美国产麻豆| 日本三级一区| 亚洲欧洲国产日韩精品| 日韩av首页| 日韩欧美一二区| 免费在线观看黄色网| av一区二区在线看| 亚洲在线观看| 久久久99999| 亚洲福利视频免费观看| 朝桐光一区二区| 强开小嫩苞一区二区三区网站| 不卡的电视剧免费网站有什么| 69视频免费看| 欧美xxxx18国产| 免费观看久久av| 日韩av影视大全| 色综合久久天天综合网| 九七久久人人| 你懂的网址一区二区三区| 精品一区二区免费视频| 亚州国产精品视频| www日韩欧美| 日韩最新在线| 三级黄色片免费看| 色屁屁一区二区| heyzo在线播放| 欧美性受xxxx黑人猛交88| 久久久久国色av免费看影院| 国产高清在线观看视频|