精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

知悉、預防、修復:谷歌提出開源軟件漏洞治理框架

安全 漏洞
開源軟件的安全問題理所當然地引起了業界的關注,但解決方案需要對執行過程中的挑戰和合作達成共識。

一、摘要

開源軟件的安全問題理所當然地引起了業界的關注,但解決方案需要對執行過程中的挑戰和合作達成共識。這個問題很復雜,涉及諸多方面:供應鏈、依賴庫管理、身份識別和構建流水線(build pipelines)。如果能夠準確定義問題,便可更快得出解決方案;為此,我們提出了一個框架("知悉、預防、修復"),該框架是關于行業內應當如何考慮開源軟件中的漏洞,并列舉了需要首先解決的具體問題,包括:

  • 就元數據和身份識別標準達成共識。我們需要在基本面上達成一致來解決這些行業復雜問題。就元數據細節和身份識別達成的共識將有助于實現自動化,減少更新軟件所需的工作量,并將漏洞的影響最小化。
  • 提高關鍵軟件的透明度并加強代碼審查。對于安全關鍵性軟件,我們需要就開發流程達成一致意見,確保充分的審查,避免單方面變更,并透明公開地生成定義明確、可被驗證的正式版本。

下面提出的框架和目標,旨在引發全行業對開源軟件的安全問題進行探討并尋求進步。

[[382932]]

由于近期發生的事件,軟件界對供應鏈攻擊的實際風險有了更加深刻的了解。因為全部代碼和依賴關系都公開可查驗,開源軟件在安全方面的風險相對較小。一般來講確實如此,但前提是人們真的有在查驗。由于依賴關系眾多,要監控所有這些依賴并不切實際,而且很多開源包并沒有得到很好的維護。

程序通常直接或間接地依賴于數千個軟件包和庫。舉例來說,Kubernetes現在依賴大約1000個軟件包。與閉源軟件相比,開源軟件使用了更多的依賴庫,并且供應商來源更加廣泛;因此需要信任相當多的不同實體。這使得理解產品如何使用開源軟件以及如何發現相關漏洞是極其困難的。此外,沒有辦法可以保證構建出的程序與其源代碼相匹配。

退一步來講,雖然供應鏈攻擊是一種風險,但絕大多數漏洞都是普通的、無意的--善意的開發者所犯的無心之過。此外,相較于親自發現漏洞,惡意攻擊者更傾向于利用已知漏洞,原因很簡單:因為這會使得攻擊更加容易。因此,我們必須集中精力做出根本性改變以解決大部分漏洞,唯有這樣做才會使整個行業得以深入解決那些復雜問題(包括供應鏈攻擊)。

幾乎沒有任何組織能夠驗證他們使用的所有程序包,更不用說這些包的更新了。就目前而言,跟蹤這些軟件包需要耗費大量的基礎設施和顯著的人力開銷。我們在Google擁有這些資源,并不遺余力管理我們使用的開源包--包括為我們內部使用的所有開源包維護一個私有倉庫--但想要跟蹤全部的更新仍然困難重重。龐大的更新流令人望而生畏。所有解決方案的核心部分都是更高程度的自動化,這將是2021年及以后我們開源安全工作的關鍵主題。

因為這是一個需要行業合作的復雜問題,所以我們目的是圍繞具體的目標展開對話。Google聯合創立了OpenSSF并將其作為此次合作的重點。但是為了更進一步,我們需要整個行業參與進來,并就問題所在以及如何解決問題達成共識。作為開始,我們提出了解決此問題的一種方法,以及一系列具體的目標,希望這些目標可以加速產生整個行業的解決方案。

我們建議將這一挑戰定義為三個基本獨立的問題領域,每個領域都有具體的目標。

  • 知悉軟件中的漏洞
  • 預防新漏洞的產生
  • 修復或消除漏洞

另一個相關但獨立的問題是提高開發過程的安全性,這對保障供應鏈的安全至關重要。我們將在第四節"關鍵軟件的預防措施"中概述該問題所面臨的挑戰并提出目標。

二、知悉已有漏洞

由于各種原因,知悉已有漏洞遠比預期來的更困難。盡管存在漏洞報告機制,但很難確認軟件的特定版本是否受到漏洞影響。

1. 目標:獲得準確的漏洞數據

首先,從所有可用的數據來源中準確獲取漏洞元數據至關重要。例如,知悉哪個版本引入了漏洞,將有助于判斷某個軟件是否受影響;而知悉何時漏洞被修復,就能準確及時地打補丁(并減少潛在的漏洞利用窗口期)。理想情況下,這種分流工作流程應當自動化完成。

其次,大多數漏洞都存在于依賴庫中,而不是在你直接編寫或控制的代碼中。因此,即使你的代碼沒有改動,漏洞也會不斷地出現,此消彼長。

2. 目標:建立漏洞數據庫的標準架構

需要建立基礎設施和行業標準來跟蹤和維護開源漏洞、了解漏洞產生的后果并管理緩解措施。標準的漏洞架構將允許通用工具跨多個漏洞數據庫工作并簡化跟蹤任務,特別是當漏洞涉及多種語言或子系統時。

3. 目標:準確跟蹤依賴關系

我們需要更好的工具來快速了解哪些軟件受到新發現漏洞的影響,而依賴樹的巨大規模和動態特性使這一問題變得更加棘手。由于只有通過安裝程序才能解析出軟件的版本,因此如果不實際進行安裝操作,當前也很難有辦法準確地預測出被調用的軟件版本。

三、預防新增漏洞

理想的做法是預防漏洞的產生,盡管測試和分析工具有所幫助,但預防始終是一個難題。在這里,我們著重討論兩個特定方面。

  • 決定采用新的依賴庫時需要理解風險。
  • 改進安全關鍵性軟件(security-critical software)的開發流程。

1. 目標:理解新依賴庫的風險

第一個方面主要是:當你決定使用一個軟件包的時候,需要了解它的漏洞。接受一個新的依賴庫會帶來固有風險,因此需要做出明智的決定。一旦使用了依賴庫,隨著時間的推移通常會變得越來越難以移除。了解漏洞是一個不錯的開始,但我們還可以更進一步。

理想情況下,如果沒有顯式更新的情況,依賴庫的版本應該是穩定的,但具體的行為因打包系統而異。Go Modules和NuGet這兩個打包系統都以穩定為目標,而不追求快速升級,默認情況下它們都只在需求項更新時才會安裝升級程序;依賴關系可能有誤,但它們只在顯式更新時才會去修改。

許多漏洞是由于在軟件開發過程中沒有遵守安全最佳實踐而產生的。所有的貢獻者是否都使用了雙因素認證(2FA)?項目是否設置了持續集成并運行測試?是否集成了模糊測試?這些類型的安全檢查將幫助使用者了解新依賴庫帶來的風險。對于"得分"較低的軟件包需要仔細審查,并制定風險緩解計劃。

OpenSSF最近公布的“安全記分卡”(Security Scorecards)項目嘗試以全自動的方式生成這些數據。使用記分卡還可以幫助抵御猖獗的名稱仿冒(Typosquatting)攻擊(惡意軟件包采用與流行軟件包相似的名稱),因為仿冒的惡意軟件包得分會很低,并且無法通過很多安全檢查。

改進關鍵軟件的開發流程不僅僅與漏洞預防相關,我們將在后續章節中進一步討論。

四、修復或消除漏洞

傳統意義上的修復漏洞問題超出了我們的討論范圍,但對于管理軟件依賴庫中的漏洞這一具體問題,需要我們做的還有很多。雖然現在沒什么幫助,但隨著我們提高準確度,有必要對新的流程和工具進行投資。

當然,一種選擇是直接修復漏洞。如果你能通過向后兼容的方式完成修復,那么該修復程序就可以為大家所用。但面臨的挑戰是,你不太可能擁有關于這個漏洞的專業知識,也沒有辦法直接進行修改。修復漏洞的前提是軟件維護者意識到問題,并且公開漏洞相關的知識和資源。

相反,如果你只是簡單移除包含漏洞的依賴庫,那么對于你和那些導入或使用你軟件的人來說漏洞被修復了,但對其他人則沒有。這是一個可由你直接控制的變更。

上述場景描述的是你的軟件與漏洞分別位于依賴關系鏈的兩端,但在實踐中可能還會存在許多其他關聯軟件包。大家普遍寄希望于依賴鏈上的某個人來修復它。不幸的是,僅修復一個環節是遠遠不夠的。只有你和漏洞之間依賴鏈中的每一個環節都更新完畢后,你的軟件才算被修復。每一個環節都必須引用其依賴鏈以下軟件包的已修復版本來清除漏洞。因此,更新需要自下而上地進行,除非你能完全消除依賴關系(這或許需要類似的英雄膽識,而且幾乎不可能發生——但在可能的情況下,這其實是最好的解決方案)。

1. 目標:了解消除漏洞的可選方案

時至今日,我們對這一過程仍缺乏清晰認知:別人已經取得了哪些進展?應該在哪個層面上應用哪個升級程序?這個過程又卡在哪里?誰來負責修復漏洞本身?誰來負責傳播修復程序?

2. 目標:快速修復通知

最終而言,你的依賴庫漏洞將被修復,你可以在本地升級到新版本。但重要的是搞清楚這件事何時會發生,因為它可以快速減少漏洞的暴露風險。此外,我們還需要一個漏洞發現通知系統;通常來說,新漏洞往往意味著新發現了潛伏的問題,即使實際代碼并未改動(比如Unix實用程序sudo漏洞已有10年的歷史)。對于大型項目來說,大多數這樣的問題出現于間接依賴庫中。如今,我們還缺乏做好通知系統所需的準確度,因此在我們提高漏洞準確度和改進元數據(如上文所述)的同時,我們也應該推動通知系統的進步。

目前為止,我們僅描述了一種簡單情形:一連串向后兼容的升級,這意味著除了漏洞被消除之外,行為沒有區別。

但實際上,升級往往并不向后兼容,或者被版本限制要求所阻礙。這些問題意味著更新依賴樹深處的軟件包必然會在依賴鏈上層引起一些混亂,或者至少會導致需求項更新。這種情況通常出現在最新版本(比如說1.3版)有了更新程序,但你的軟件或相關的包需要引用1.2版時。這種情況司空見慣,成為一項重大挑戰,由于很難讓開源項目的所有者更新相關的包,因此變得更加艱巨。此外,如果你在成百上千處使用了某個軟件包(這對于大型企業來說并不瘋狂),那么你可能需要經歷成百上千次更新過程。

3. 目標:修復廣泛使用的版本

修復舊版本中的漏洞同樣重要,尤其是那些使用頻繁的版本。這種修復方式常見于那些擁有長期支持的軟件中,但在理想情況下,所有廣泛使用的版本都應該被修復,特別是包含安全風險的版本。

自動化方法可能會有所幫助:給定某個版本的修復代碼,或許我們可以為其他版本自動生成良好的備選修復代碼。目前這個過程有時是手工完成的,但如果此過程被大大簡化,我們就能修復更多的版本,減少依賴鏈更高層的工作。

綜上所述,我們需要更便捷且更及時地修復漏洞,尤其是依賴庫中的漏洞。不僅是最新版本,廣泛使用的版本也需要獲得更多修復的機會,因為最新版本通常包含有其他變更,所以很難被采用。

最后,在"修復"方面還有很多其他選擇,包括各種緩解措施,比如避免調用特定方法,或者通過沙箱或訪問控制來限制風險。這些都是重要且可行的備選方案,理應得到更多的討論和支持。

五、關鍵軟件的預防措施

上述框架廣泛適用于各種漏洞,無論是惡意攻擊者蓄意造成的,或者僅僅是無心之過。雖然前面建議的目標涵蓋了大多數漏洞,但僅靠這些并不足以防止惡意行為。為了對預防惡意攻擊者(包括供應鏈攻擊)做出實質性改變,我們需要改進開發流程。

這是一項艱巨的任務,并且目前對于大多數的開源項目來說都不切實際。開源之美某種意義上來說是由于缺少流程的約束,因此吸引了廣泛的貢獻者。然而,這種靈活性會阻礙安全方面的考慮。我們需要貢獻者,但我們不能寄希望于每個人都同樣關注安全問題。相反,我們必須確定關鍵軟件包并加以保護。盡管可能會增加開發人員之間的摩擦,但這些關鍵包必須遵循一系列更嚴格的開發標準。

1. 目標:定義符合更高標準的“關鍵”開源項目的評判準則

確定廣泛被依賴的"關鍵"軟件包至關重要,若失陷會危及關鍵基礎設施或用戶隱私。因此這些軟件包必須遵循更高的標準,我們在下文中概述了其中一些標準。

如何定義"關鍵"的標準并不明確,隨著時間的推移,定義的范圍可能還會擴大。除了顯而易見的軟件,如OpenSSL或密鑰加密庫,還有一些被廣泛使用的軟件包,其覆蓋面之廣使它們值得受到保護。Google啟動了關鍵性得分項目(Criticality Score project),與社區一起對該問題集思廣益,同時與哈佛大學合作開展開源普查(Open Source Census)工作。

2. 目標:禁止對關鍵軟件進行任何單方面變更

我們在Google中遵循的一個原則是,變更不應該是單方面的--也就是說,每一個變更都至少涉及一個作者和一個審核者/批準者。目標是限制對手可以憑借一己之力做的事情--我們需要確保有人真正在檢查這些變更。對于開源項目來說,要做好這一點其實比在一家公司內部要難得多,因為公司內部擁有嚴格的身份認證,并且會執行代碼審查和其他檢查。

避免單方面變更可以分為兩個子目標。

(1) 目標:要求對關鍵軟件進行代碼審查。

代碼審查不僅是改進代碼的好方法,還能確保除了作者之外,至少有一個人在檢查每一項變更。代碼審查是Google內部所有變更的標準做法。

(2) 目標:對關鍵軟件的變更需要得到兩個獨立方的批準。

為了真正實現"有人在檢查"的目標,我們需要審查者獨立于代碼貢獻者。而對于重大變更,我們可能需要不止一個獨立審查。當然,我們需要理清到底什么才算是"獨立"審查,但對大多數行業內的審查而言,獨立性思想都至關重要。

3. 目標:對關鍵軟件參與者進行身份認證

獨立性的概念通常意味著你了解參與者——匿名參與者不能被認為是獨立的或值得信賴的。時至今日,我們基本上都使用化名:同一個人反復使用同一個身份,從而積攢聲譽,但我們并不了解這個人是否可信。這就引出了一系列的子目標。

(1) 目標:對于關鍵軟件,所有者和維護者不能匿名。

攻擊者都喜歡匿名。在過去的供應鏈攻擊中,攻擊者利用匿名性,通過軟件包社區努力成為維護者,而沒有人意識到這個"新的維護者"具有惡意企圖(入侵代碼最終被注入上游)。為了減輕這種風險,我們認為關鍵軟件的所有者和維護者一定不能匿名。

可以想見,與所有者和維護者不同,貢獻者可以匿名,但前提是他們的代碼已經通過了可信人士的多次審查。

也可以想見,我們可以擁有"已驗證"的身份,也就是說:有一個可信實體知悉他的真實身份,但出于隱私原因,公眾并不知道。這將有助于有關獨立性的決策以及對非法行為進行起訴。

(2) 目標:為關鍵軟件的貢獻者提供嚴格的身份認證。

惡意攻擊者會尋找容易的攻擊載體,所以網絡釣魚攻擊和其他形式的憑證盜竊行為很常見。一個顯而易見的改進措施是要求使用雙因子認證,尤其是對于所有者和維護者。

(3) 目標:身份的聯合模型

為了繼續保持開源的包容性,我們需要能夠信任各式各樣的身份,但是可驗證的完整性仍不可或缺。這意味著身份的聯合模型,也許類似于我們今天支持聯合SSL證書的方式——多個團體可以生成有效的證書,但必須具備嚴格的審計和相互監督。

OpenSSF的數字身份認證工作組已經開始對該話題進行討論。

(4) 目標:風險變化通知

為涵蓋風險的變化,我們應當擴大通知的范圍。最明顯的是所有權變化,這可能是新攻擊的前奏(如最近的NPM事件流(NPM event-stream)失陷)。其他例子包括發現憑證被盜、串通或其他惡意行為者的行為。

(5) 目標:增加構件的透明度

通常使用安全散列來檢測構件(artifact)是否完好無損,使用數字簽名來證明真實性。增加"透明度"意味著這些證明會被公開記錄,從而將所有意圖文檔化。反過來,即使用戶沒有感知,外部各方也可以監控日志中是否存在偽造版本。更進一步來說,當憑證被盜時,我們可以了解到這些憑證被用來簽署了哪些構件,并可以設法刪除它們。這種透明性,包括持久的公共日志和第三方監控,已被成功應用于SSL證書,我們也為包管理器提出了一種類似方法。知悉你使用了正確的軟件包或二進制文件,類似于知悉你正在訪問一個網站的真實版本一樣。

(6) 目標:信任構建過程

1984年,肯-湯普森著名的圖靈獎演講證明了僅靠真實可信的源代碼還遠遠不夠,最近的事件表明構建過程攻擊也是一種真正的威脅。如何確認你的構建系統是可信的?它的所有組件都必須可信,并通過一個持續的建立信任的過程來驗證。

可重復構建(Reproducible builds)會有所幫助(構建具有確定的結果,由此我們可以驗證我們的構建是正確的),但由于臨時的數據(如時間戳)最終會出現在構建的發行版中,因此這很難實現。而安全可重復的構建需要驗證工具,而驗證工具又必須經過可驗證和可重復的構建,以此類推。我們必須打造一個可信工具和構建產品的網絡。

對構件和工具的信任都可以通過"委托"(上述透明過程的變體,被稱為二進制授權)來建立。在Google內部,構建系統會對所有構件進行簽名,并生成與源代碼相關聯的清單。對于開源項目來說,一個或多個受信任的代理可以將構建作為一項服務來運行,對構件簽名以證明他們對其完整性負責。這種生態系統理應存在,大部分情況下只需要大家都意識到這一點,并按照證明文書格式簽署一些協議,我們就可以安全地自動化上述流程。

本節所述的措施非常適合于一般性的軟件,目前在Google內部已廣泛使用,但是對于開源項目來說,它們的工作量要大得多。我們期望通過專注于少數關鍵的軟件,至少在關鍵軟件上實現這些目標。隨著工具和自動化程度的提高,這些目標將更容易被廣泛采用。

六、總結

開源的本質要求我們通過共識和協作來解決問題。對于漏洞等復雜主題,這意味著要圍繞關鍵問題進行集中討論。我們為這種討論提出了一種框架方法,并定義了一系列目標,我們希望這些目標能夠加速整個行業的討論并得出最終的解決方案。第一組目標廣泛適用于各種漏洞,其實質是關于實現自動化,減少風險和辛勞。

原文鏈接:

https://opensource.googleblog.com/2021/02/know-prevent-fix-framework-for-shifting-discussion-around-vulnerabilities-in-open-source.htm

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2021-02-05 16:29:47

Google開源軟件框架

2021-02-04 12:46:54

谷歌開源安全漏洞

2014-09-26 09:28:14

Bash漏洞Bash軟件安全漏洞

2022-08-31 10:11:51

漏洞賞金計劃漏洞

2022-04-26 16:52:59

漏洞網絡攻擊者谷歌

2021-06-15 05:17:19

谷歌Chrome 瀏覽器

2022-05-06 14:40:32

漏洞補丁Android

2022-12-01 14:28:38

2021-02-20 17:36:30

Google開源項目漏洞

2013-10-15 09:21:40

2016-01-31 16:49:42

漏洞Galaxy

2009-10-12 13:01:23

2010-11-10 15:49:38

2022-04-15 14:47:10

零日漏洞漏洞網絡攻擊

2020-12-29 10:26:55

開源軟件安全安全治理漏洞

2013-01-07 09:43:43

2013-01-07 11:10:54

2021-07-17 06:41:12

谷歌Chrome瀏覽器

2011-12-03 20:25:53

2023-10-18 11:15:28

點贊
收藏

51CTO技術棧公眾號

国产91在线精品| 成人免费xxxxx在线观看| 精品久久久久久乱码天堂| 六月婷婷七月丁香| 国产激情视频在线播放| 久久影院资源站| 一区免费观看视频| 青青草99啪国产免费| 一级黄色免费毛片| 91青青在线视频| 婷婷成人综合| 亚洲在线观看免费| 国产精品视频免费在线| av小说在线观看| 亚洲高清影院| 欧美韩日一区二区三区| 日本91av在线播放| 久久国产高清视频| 亚洲伦理一区二区| 欧美韩日一区二区三区| 91九色蝌蚪成人| 可以直接看的黄色网址| 免费一级欧美在线观看视频| 国产三级欧美三级日产三级99| 国产69精品久久久久久| 肉丝美足丝袜一区二区三区四| 日本成人网址| 日韩精品乱码av一区二区| 精品少妇一区二区三区视频免付费| 亚洲精品在线观看免费| 亚洲天堂视频在线播放| 国产成人手机高清在线观看网站| 欧美日韩在线另类| 精品视频高清无人区区二区三区| 中文字幕第三页| 91亚洲成人| 欧洲精品一区二区三区在线观看| 欧美精品一区二区三区在线四季 | 国产一区二区三区影视| 久久综合视频网| 91国产美女在线观看| 久久综合桃花网| av一区在线播放| 午夜影院久久久| 蜜桃av色综合| 国产精品尤物视频| 精品一区二区三区在线| 欧美午夜不卡在线观看免费| 制服诱惑一区| 懂色av蜜臀av粉嫩av分享吧| 亚洲精品1区| 亚洲国产婷婷香蕉久久久久久| 草草视频在线免费观看| 日本在线一二三| 蜜臀久久99精品久久久久宅男 | 人妻换人妻仑乱| 欧美伊人亚洲伊人色综合动图| 色诱视频网站一区| 亚洲免费视频一区| 黄色在线免费观看大全| 久久超碰97中文字幕| 蜜臀久久99精品久久久无需会员 | 黄色激情视频在线观看| 视频福利一区| 亚洲国产精品热久久| www.黄色网| av综合网址| 日本高清不卡在线观看| 潘金莲一级淫片aaaaa免费看| 国产按摩一区二区三区| 国产一区二区三区蝌蚪| 国模极品一区二区三区| 麻豆国产精品一区| 久久国产三级| 欧美欧美欧美欧美| 人妻无码久久一区二区三区免费| 免费毛片在线| 国产成人午夜精品影院观看视频| 国产97在线观看| 深夜福利影院在线观看| 免费短视频成人日韩| 欧美一级久久久久久久大片| 无码人妻丰满熟妇区毛片| 好操啊在线观看免费视频| 岛国精品一区二区| 成人福利在线观看| 99久久精品日本一区二区免费| 久久九九电影| 欧美国产日本高清在线| 日本污视频网站| 美女视频免费精品| 亚洲女人被黑人巨大进入| 污免费在线观看| aaa国产精品视频| 亚洲国产天堂久久综合网| 免费在线观看污| 日韩欧美ww| 在线播放国产精品| avtt香蕉久久| 亚洲超碰在线观看| 欧美日韩国产另类一区| 免费日韩中文字幕| 豆花视频一区| 欧美精品在线观看播放| 天天干天天色天天干| 免费成人美女女| 欧美性生交大片免费| www精品久久| 欧美日韩不卡| 在线看不卡av| 男人女人拔萝卜视频| 国产精品久久久久久久久久久久久久久 | 欧美精品v日韩精品v国产精品| 幼a在线观看| 99久久婷婷国产精品综合| 91久久久久久久久久久久久| 一本到在线视频| 日韩在线一区二区三区| 91久久国产精品| 免费国产在线视频| 亚洲中国最大av网站| 日韩视频免费在线播放| 免费成人直播| 色婷婷综合久久久中文一区二区| 九一精品久久久| 亚洲春色h网| 亚洲欧美国产高清va在线播| 91成人福利视频| 日韩高清一区二区| eeuss一区二区三区| 精品人妻av一区二区三区| 国产做a爰片久久毛片| 91色视频在线导航| 高清日韩av电影| 国产精品国产馆在线真实露脸| 亚洲一区二区三区乱码| 在线播放毛片| 色欧美片视频在线观看| 久久免费精品国产| 性欧美lx╳lx╳| 欧美日韩国产第一页| 日本网站在线免费观看| 国产乱码精品一区二区三| 国产v亚洲v天堂无码| 天天操天天干天天| 久久亚洲精华国产精华液| 91传媒免费视频| av资源网在线播放| 日韩欧美中文第一页| 国产大尺度视频| 免费av一区| 国模私拍一区二区三区| www.色亚洲| 尤物视频一区二区| 97国产在线播放| 欧美不卡高清一区二区三区| 日韩电视剧免费观看网站| 91在线无精精品白丝| 婷婷精品进入| 性色av一区二区咪爱| 无码一区二区三区| 国产综合久久久久久鬼色| 午夜欧美性电影| 日本孕妇大胆孕交无码| 欧美午夜激情在线| 玖草视频在线观看| 噜噜爱69成人精品| 六十路精品视频| 免费成人直播| 日韩在线小视频| 国产精品111| 日韩中文字幕亚洲一区二区va在线 | 亚洲一区二区三区精品视频| 六九午夜精品视频| 久久精品电影网| 欧美色图一区二区| 粉嫩av亚洲一区二区图片| 欧美日韩精品一区| 欧美va在线观看| 日韩在线视频观看| 精品久久久久久亚洲综合网站| 亚洲一区二区在线视频| 精品久久久久久中文字幕2017| 日韩欧美激情电影| 国内久久久精品| 欧美成人免费| 欧美日韩电影在线播放| 免费看一级大片| 蜜桃视频免费观看一区| 懂色av粉嫩av蜜臀av| 国产伦理久久久久久妇女| www.国产精品一二区| 欧美不卡视频在线观看| 麻豆精品久久精品色综合| 你懂的网址一区二区三区| 亚洲精品555| 色综合久久精品亚洲国产| 日韩精品一二| 91麻豆精品国产91| 少妇愉情理伦三级| 午夜在线a亚洲v天堂网2018| 51国产成人精品午夜福中文下载| 成年人国产在线观看| 日韩欧美一级在线播放| 三上悠亚作品在线观看| 成人va在线观看| 国产在线拍揄自揄拍无码| 一本一道久久a久久| 久久香蕉国产线看观看av| 中文字幕免费高清在线观看| 亚洲男同性视频| 亚洲一区二区中文字幕在线观看| 成人写真视频| 国产精品久久二区| 内衣办公室在线| 在线播放一区二区三区| www.中文字幕在线观看| 91在线视频观看| 18岁网站在线观看| 国产精品二区不卡| 久久久久久久久四区三区| 神马久久午夜| 日韩精品www| 国产超碰人人模人人爽人人添| 色视频欧美一区二区三区| 九九在线观看视频| 东方欧美亚洲色图在线| 亚洲黄色小视频在线观看| 人人狠狠综合久久亚洲婷| 国产另类自拍| 625成人欧美午夜电影| 久久综合伊人77777蜜臀| 高清av在线| 亚洲跨种族黑人xxx| 日本精品999| 精品国产成人在线| 亚洲激情视频小说| 成人午夜视频网站| 国产在线视频三区| 久久99国产精品免费| 波多结衣在线观看| 日韩在线一区二区三区| 女人扒开屁股爽桶30分钟| 精品国产123区| 就去色蜜桃综合| 欧美有码在线| 国产精品美腿一区在线看| 欧美男人天堂| 97精品久久久| 国产伦子伦对白在线播放观看| 亚洲视频在线播放| 国产免费一区二区三区免费视频| 欧美天堂亚洲电影院在线播放| 欧美一区二区三区网站| 国产精品高潮久久久久无| 一级黄色片网址| 国产亚洲福利社区一区| 波多野结衣 在线| www久久久久| 在线观看中文av| 激情偷乱视频一区二区三区| 色91精品久久久久久久久| 久久 天天综合| 亚欧精品在线视频| 国产成人日日夜夜| 人妻体内射精一区二区三区| www.亚洲激情.com| 国产艳俗歌舞表演hd| 久久综合久色欧美综合狠狠| 久久久久久九九九九九| 国产日韩欧美激情| 肉色超薄丝袜脚交69xx图片| 成人精品高清在线| 无码人妻aⅴ一区二区三区| 26uuu久久综合| 精品熟妇无码av免费久久| 国产精品美女久久久久久久久| 中文字幕第3页| 久久精品99国产精品| 亚洲午夜激情影院| 国产成人av电影在线| xxxx黄色片| 国产偷国产偷亚洲高清人白洁| 国产一二三四区在线| 亚洲视频一区二区在线| 免费在线观看你懂的| 国产成人99久久亚洲综合精品| 最新日本中文字幕| 久久久久国产精品麻豆ai换脸| 特黄特色免费视频| 99久久精品免费看| 精品一区二区6| 尤物视频一区二区| 亚洲第一在线播放| 亚洲成a人片在线不卡一二三区| www.伊人久久| 欧美日本在线看| 手机在线不卡av| 深夜福利亚洲导航| 国产不卡人人| 国产免费久久av| 成人四虎影院| 国产精品.com| 日本高清免费电影一区| 久久男人资源站| 午夜天堂精品久久久久| 一区二区精品国产| 亚洲第一精品影视| 69sex久久精品国产麻豆| 日韩黄色片在线观看| av在线天堂网| 国产精品家庭影院| 亚洲第一精品在线观看 | 欧美极品欧美精品欧美| 六月丁香婷婷久久| 波多野结衣影院| 亚洲天天做日日做天天谢日日欢 | 在线观看日韩毛片| 免费观看成年人视频| www.亚洲一区| 国产综合色区在线观看| 国产精品v欧美精品v日韩| 99热国内精品| 美女一区二区三区视频| 91在线观看污| 久久久久亚洲av片无码下载蜜桃| 亚洲欧美另类久久久精品2019| 日韩毛片一区二区三区| 日韩精品影音先锋| 男人天堂久久久| 日本最新高清不卡中文字幕| 福利片在线一区二区| 中文字幕av久久| 欧美aa国产视频| 污版视频在线观看| 久久精品人人做| 久久久久亚洲av成人毛片韩| 精品国产三级电影在线观看| 蜜桃av噜噜一区二区三区麻豆| 中文在线资源观看视频网站免费不卡| 日本精品在线| 国产精品成人在线| 精品在线手机视频| aa免费在线观看| 91在线播放网址| 精品美女久久久久| 亚洲精品福利免费在线观看| 菠萝蜜视频在线观看www入口| 91在线观看免费观看| 91精品高清| 久久精品国产sm调教网站演员| 亚洲综合欧美| 久久久久麻豆v国产精华液好用吗 在线观看国产免费视频 | 黄色av免费在线观看| 青青久久av北条麻妃黑人| 你懂的在线观看一区二区| 波多野结衣综合网| 99久久综合国产精品| 偷偷操不一样的久久| 亚洲男人的天堂网站| 写真福利精品福利在线观看| 日本一区视频在线播放| 日韩一区二区在线免费| 蜜桃视频一区二区在线观看| 国产麻豆精品95视频| 国产67194| 日韩欧美亚洲国产另类| 久久免费电影| 国产精品日韩精品| 四虎国产精品免费观看| 污污视频网站在线| 亚洲精品国产精华液| 黄色一级a毛片| 欧美一区第一页| 成人精品天堂一区二区三区| 国产免费中文字幕| 亚洲一区二区三区小说| 深夜福利免费在线观看| 国产精品精品久久久| 一区二区三区在线| 免费激情视频在线观看| 中文字幕av一区 二区| 五月天综合激情| 亚洲人成电影在线播放| 久久亚洲人体| 国产尤物av一区二区三区| 91在线观看地址| 亚洲天堂狠狠干| 久久久久久91| 激情不卡一区二区三区视频在线| 日本成人黄色| 鲁大师成人一区二区三区| 日韩视频在线观看免费视频| 91精品欧美综合在线观看最新 | 精品国产欧美日韩| 下面一进一出好爽视频| 欧美日韩国产一区二区| 日本免费视频在线观看| 久久99国产精品| 加勒比av一区二区|