精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

全面落地DevSecOps,工商銀行安全管控建設實踐

安全 數據安全
安全演進的速度在逐步加快,技術變革將驅動新一代軟件安全革命。關鍵技術的演化,對于軟件安全攻防雙方來說,都是一個新的空白窗口期,誰能優先利用新技術,誰將在安全對抗中獲得領先優勢。

一、業界安全態勢

二、金融行業安全管控核心訴求與策略

三、安全管控調研與實踐思路

四、未來展望

一、業界安全態勢

圖片

首先從Log4j2的1個核彈級高危漏洞談起,去年11月下旬,阿里云向Apache官方報告了Apache Log4j2 RCE漏洞。該漏洞屬于0-day漏洞,用戶可以借機獲得無限的權利,如提取敏感數據、上傳文件到服務器、刪除數據、安裝勒索軟件,以及進一步散播到其它服務器。但是阿里云并未上報工信部,直至12月9日工信部才經由其他渠道得知該漏洞,發布緊急通告,為時已晚。當晚國外公布了攻擊POC,在國內針對POC配置WAF進行防御的同時,進一步發布了可以繞過WAF的強化版POC。

因為大量網站存在該問題,業界同仁采用Fofa等網站進行檢測,結果因檢測流量太大導致Fofa等網站一度崩潰。與此同時,黑產和灰產們、黑灰產們在挖礦勒索武器庫上增加了該漏洞的利用模塊。此事給程序員帶來極大痛苦,12月9日晚是一個不眠之夜,已經寫入歷史篇章,程序員被迫緊急升級log4j2 2.15.0并及時上線以規避風險。根據業界某一安全團隊統計,72小時全球至少收到了84萬次攻擊,影響范圍非常大。

從apache官方的歷史提交版本變化情況來看,從12月6日到12月27日,Apache官方20天內升級了5個版本,同時2.15版本包含了RC1跟RC2兩個候選版本,因當時驗證發現RC1依然存在漏洞繞過情況,所以Apache官方最后以RC2作為標準版本進行發布。因為此事工信部與阿里云暫停了半年合作官方關系。從去年年底至今,美國商務部要求未經其授權許可不允許將安全漏洞分享給中國的消息持續發酵,影響嚴重。由此可見,掌握0-day漏洞相當于掌握了互聯網的命脈。

1.網絡威脅日益嚴重

圖片

這里列舉3例網絡安全事件。

17年勒索病毒“WannaCry”迅速席卷150多個國家,波及超20萬臺機器,其前身為NSA旗下的網絡武器永恒之藍,當時隨之泄露的還有永恒浪漫等近10款可以攻破全球70%用戶的漏洞利用工具,網絡安全岌岌可危。今年3月黑客“RED-LILI”針對NPM存儲庫進行攻擊,發布了近800個惡意NPM包。5月俄最大銀行遭到最嚴重的DDos攻擊,峰值流量高達450GB/秒。雖然可以通過CDN預防DDos攻擊,但會產生極大成本,付出與收益極不匹配。

總之,網絡威脅日益嚴重。從業界黑客的攻擊手段來看,一般分為以下5個階段:

  • 探測:包括一些資產探測,服務識別,開源情報和供應鏈條。
  • 滲透:通過社會工程學還有漏洞掃描去獲取一些用戶權限,探索其是否存在一些服務漏洞的端口,通過服務漏洞,進行嗅探攻擊,隨之獲取一些相應的權限。
  • 駐留:包含了很多層面,比如黑客可以上傳一個木馬去提權至root權限;可以新增文件或修改文件滿足自己的特定需求;或修改注冊表,類似于勒索病毒的操作。除此之外,他們還會設置一些惡意程序,例如通過勒索軟件要求大家進行比特幣的購買和贖回;或者通過代理隧道實現攻擊方與受害者的連通。
  • 傳播:包括惡意郵件、擺渡攻擊、釋放蠕蟲病毒、感染共享資源等多種方式。
  • 癱瘓:數據就是金錢,黑客一般采用的方式為奪取控制,進行機密竊取,持久潛伏,獲取數據。

在防護方面,業界主要采用以下方式:

  • 使用防火墻以及WAF進行外圍網絡層面的管控。
  • 在內部管控方面,進行入侵檢測,防病毒處理,確保訪問進程和程序的安全性。
  • 定期進行漏洞掃描,提前完成漏洞修復。
  • 最關鍵的是提升大家的安全意識。從現有情況可以看出,人為泄露是產生網絡安全問題的重要原因。

2.數據安全事件危害程度日益加劇

圖片

數據安全事件危害程度也是日益加劇。風險基礎安全(Risk Based Security)數據顯示,2020年全球數據泄露達到360億條。IBM《2021年數據泄露成本報告》顯示,數據泄露事件平均帶來424萬美元損失。同時《2021年數據泄露調查報告》指出,2021年數據泄露85%涉及人為因素,由此可見,人是安全事件中的關鍵因素。

數據安全事件實質上存在兩個方面的影響:

1)網絡黑產蓬勃發展

19年拼多多過期優惠券Bug,一晚損失200億;22年4月,北美洲國家哥斯達黎加財政 部大量敏感數據被盜,至少損失2億美元。

2)數據泄露危害躍居前三

歐洲GDPR自16年發布起已進行多次罰款,僅在21年,盧森堡對亞馬遜罰款7.46億歐,迄今為止單筆罰款最高;荷蘭對“抖音”國際版罰款75萬歐元,中國企業(包括其控制的海外平臺)第一次遭處罰,具有一定標志性意義。國內也存在信息泄露罰款案例,例如21年1月某大型銀行湛江市分行因員工出售31,465條客戶信息被罰款20萬。

3.數據安全已上升到國家戰略層面

圖片

1)國際層面

2016年歐盟頒布GDPR(《通用數據保護條例》),2018年5月份正式生效,構建“泛歐數據市場”。2018年美國通過CLOUD 法案(《澄清域外合法使用數據法案》),可合法訪問境外數據,搶奪他國的“治外法權”。

由此可以看出,國家層面的數據安全戰略包括以下三方面:

  • 搶奪他國“治外法權”
  • “長臂管轄”擴大跨境數據執法權
  • “內松外緊”主導數據戰略

2)中國層面

我國自2016年起,開始發布相應的安全條例。2016年發布《網絡安全法》,鼓勵數據安全保護;2021年發布《數據安全法》,將數據安全納入保障體系;2022年中國人民銀行發布《金融科技發展規劃(2022-2025)》,強調做好數據安全保護。

與國際咄咄逼人的策略不同,我們國家的策略包含以下三點:

  • 主管部門各司其職形成監管新模式。
  • 數據安全和網絡安全防護謀求統一。
  • 多法并軌、多標準并行,對于行業的話,一個落地執行,會是一個很難的選擇。

二、金融行業安全管控核心訴求與策略

個人而言,金融行業安全管控的核心訴求及策略可以分為四個方面。

1.提升人員安全意識(網絡安全的關鍵和核心)

1)提升人員安全意識,避免被釣魚、社會工程學等因素無意識地泄露一些關鍵數據。

2)做好最小權限管控,可以通過文檔加密或通過隱寫術加水印,一方面可以避免人員有意識地泄露數據,另一方面可以事后精準定位和追責。

2.實現安全左移,柔和嵌入現有開發體系

1)將安全工具嵌入DevOps流水線,建成高效安全門禁,自動化管控安全出口質量,避免粗暴安全管控對研發過程造成巨大影響。

2)快速完成漏洞修補工作,降低安全漏洞。

3.強化運行時動態入侵檢測

1)快速識別異常攻擊行為:識別行為數據的的常見攻擊路線,本質上要依賴于專家庫進行處理,因為安全專家可以識別數據的常見攻擊路線,可以探究哪些行為數據是異常數據。

2)持續風險評估能力,快速識別行為偏離。以前我帶的團隊試點過鄔院士的擬態防御,通過部署多個動態異構體去提前發現安全風險并進行防御。

4.快速響應

1)輿情影響范圍快速聚焦。

2)自動實現輿情分發和跟蹤處置,提升應急響應時效,以便最小化損失。

三、安全管控調研與實踐思路

1.DevOps研發模式下的軟件安全轉變

1)瀑布模式

2004年微軟提出SDL理念,在當時具有劃時代的意義,對華為和富國銀行等眾多企業起到積極作用。隨著DevOps的興起,它存在以下兩大問題:

過度依賴于專家的能力,不適應現在的網絡安全生態;

忽略項目組的安全意識培訓,淪為“救火隊”。

2)DevOps

近幾年DevOps在國內處于持續上升和成熟期,在17年時Gartner提出了DevSecOps的全流程工具鏈,如上圖所示,針對DevOps的每個階段,均給出相關安全工具鏈(后面會具體展開,此處暫且不表),從而安全管控策略應符合以下兩個原則:

  • 安全活動對于開發過程的影響降到最低;
  • 容器、云原生、微服務等新技術要求高度自動化。

中國信通院并未對DevOps做出明確定義,但在《研發運營一體化(DevOps)能力成熟度模型第6部分:安全及風險管理》提出了以下4種全新安全理念與實踐模式。

  • 控制通用風險
  • 控制開發過程風險
  • 控制交付過程風險
  • 控制運營過程風險

其原則與DevSecOps理念相似,強調安全是每個人的責任,指將安全內嵌到應用的全生命周期,在安全風險可控的前提下,幫助企業提升IT效能,更好地實現研發運營一體化,做到全流程地安全內建,形成安全閉環。

2.工行安全管控探索歷程

圖片

工行開發中心分列于7地,現有8000多名研發人員,維護400多個應用,需要滿足不斷變化和日益增長的市場需求,如果完全實施SDL,人員投入成本和產出會嚴重失衡。

我行開發中心的安全管控探索包含兩個階段,第一個階段是2018年9月前,主要由業務研發中心安全實驗室負責安全驗收,類似于SDL的安全測試階段。因為測試階段臨近上線投產,發現問題后完成漏洞修復成本極高,可能存在安全設計層面的調整,存在影響業務上線的風險。于是在2019年9月后,開發中心開始提前安排安全管控和測試,并構筑安全攻擊鏈,效果很明顯,降低了約90%的安全測試問題,有效減少了問題成本。

剛才提到我們業務研發中心安全測試一般在交付后進行,即在投產前兩周內才會提問題,在這個時間點提復雜的安全問題,可能存在兩周內無法完成安全設計,需求無法閉環的風險,所以說我們將安全測試提前,在初步的測試階段即可發現安全設計的一些問題,將修改代價降到最低。

回顧當時的歷程,2016年Gartner發布報告《DevSecOps》 對模型及配套方案進行分析,2017年RSAC首次引入DevSecOps,這一概念開始流行起來。2018年,工行開啟DevOps建設,在穩定成熟以后,2019年工行開始進行安全工具鏈建設與安全團隊測試,與此同時,業界輕量級安全工具鏈日益豐富,與DevOps持續成熟相得益彰。

3.工行DevSecOps能力建設目標:一個提升,兩個降低

圖片

基于業界最新理念,我們制定了與業界同軌,形成DevSecOps能力建設的目標,即實現一個提升,兩個降低。

1)提升應用安全開發技術水平及人員能力

  • 搭建統一應用安全平臺;
  • 打通研發過程各節點安全活動;
  • 構建面向軟件開發生命周期的閉環安全管理能力;
  • 沉淀安全專家能力為安全資產。

2)降低應用風險漏洞數

  • 通過過程控制及安全技術降低應用漏洞數;
  • 通過一些工具鏈提前規避以及事先發現一些漏洞;
  • 實現安全左移,降低發布 前應用安全漏洞數。

3)降低應用監管合規風險

  • 將合規性要求事先納入應用系統開發需求;
  • 提升應用持續性合規符合能力;
  • 降低合規風險。
  • 我們想要通過以上三個目標構建開發運營一體化的安全管理及技術體系。

4.DevSecOps能力體系:工行建設路徑

圖片

我們的建設路徑實際上包含三個方面。

1)安全能力原生化

  • 將應用安全技術及能力固化到企業共用的開發框架、制品庫及微服務中,比如我們將owasp的ESAPI抽取形成細粒度標準化的安全組件,通過切面進行統一處理。
  • 將應用安全從一種后期構建能力變成原生能力。

2)安全能力技術化與服務化

  • 構建DevSecOps安全流水線,即業界所說的DevSecOps黃金管道。
  • 通過流水線控制降低團隊工作量,提升安全工作效率。
  • 通過黃金管道降低對人員安全能力依賴,同時對人員安全能力的提升進行潛移默化的影響。當我們發現安全問題時,開發人員可以快速知道如何修改和驗證,不知道如何修改的情況下可以咨詢專家庫。

3)安全管理過程化、可視化

  • 將安全控制及安全管理從事后延伸到整個軟件開發及運維過程;
  • 建立面向軟件生命周期的安全能力;
  • 實現安全左移及過程管理,將安全風險及軟件缺陷消滅在上線前;
  • 通過量化數字指標,指導軟件安全體系的演化及優化。

5.DevSecOps能力體系

圖片

我們能力體系分為4個建設目標,并依托目標形成層級和相關體系。

1)頂層架構

頂層架構有管理、有流程、有規范,有考核,即必須要有方法論基石,出問題后有法可依,我們針對這一目標建立了安全管理及標準體系,包括兩個方面:一是建立安全開發規范(應用需求規范、安全設計規范、開發規范,還有測試規范以及安全合規性的技術規范)和安全管理規范;二是開展人員管理建設,涉及組織架構與崗位角色的調整以及安全人員培養等等。

2)平臺支持

平臺支持,即要求平臺化技術規范的策略化可以做到全流程的覆蓋,為此,我們搭建了一個安全管理及技術平臺,實際上涵蓋了研發的所有環節,簡單來說就是要求:

  • 管理要求平臺化
  • 技術規范策略化
  • 全流程覆蓋
  • 全應用覆蓋

3)安全知識庫

我們需要把一些東西進行沉淀,因為專家的能力始終是專家自身的一部分,而我們要做到人人都要為安全負責,一方面我們可以學習專家的相關經驗進行成長,也就是傳承;另一方面我們要對團隊安全意識進行提升,為此我們嘗試逐步完善相關知識庫:

  • 安全基線庫,對底層操作系統、中間件等進行安全層面的總體要求。
  • 安全開發知識庫
  • 安全測試知識庫,即如何進行模糊測試、滲透測試等等。
  • 軟件制品庫,本質上npm、pypi和maven等各種制品庫,都會存在漏洞組件或惡意組件,必須要提前進行發現和規避。
  • 安全培訓庫,目標是提升人員的安全意識,包含2個層次,一是員工如何應對社工的套路,避免無意泄露重要信息;二是發現釣魚或莫名其妙的郵件,不允許直接點擊而應該主動上報。

4)工具及DevOps整合

我們通過將工具鏈進行整合,降低使用門檻,提升人工效率以及提供閉環安全能力。這包括引入業界安全工具鏈和研發DevSecOps相關安全工具兩種情況。

6.DevSecOps能力體系:全流程閉環安全管控能力

圖片

1)研發過程安全

從需求、設計、開發、測試、發布到運營,我們每一環節都會有一個安全門禁或DOD進行控制處理,以保證每一階段安全質量目標的達成,最終保證出口安全質量。

2)運維安全事件響應及溯源

當發現運維安全事件后,我們要對運維安全事件積極響應以及事后溯源,以便實現自治體系的持續演進和提升。如果出現安全需求缺失,則要在需求環節進一步強化,比如通過威脅建模的方式提升需求安全性;如果設計環節有問題,發現安全設計缺陷,則應強化安全設計閉環,或通過其他的一些手段進行強化處理;如果開發階段存在安全組件漏洞或代碼缺陷,比如開發人員故意構筑代碼缺陷,以便于其離職后的違規操作,則進一步強化開發環節的代碼復核能力;如果是測試環節,則需要進一步優化完善測試用例缺失和測試工具漏報等問題。如果發布環節發現發布標準存在缺陷,則在后續的發布過程中進行改進。

3)安全能力沉淀

我們最后將安全能力沉淀,逐步建立一個持續演進的安全體系,這部分包括三方面:

① 問題修復跟蹤

  • 運營安全問題閉環追蹤
  • 安全問題回溯開發者
  • 安全問題回溯引入源頭

② 應用橫行排查

  • 基于缺陷組件橫向排查
  • 基于缺陷代碼橫行排查
  • 基于安全配置橫向排查

③ 安全能力沉淀

  • 安全設計沉淀為知識庫
  • 安全開發沉淀為安全組件
  • 安全測試沉淀為工具規則


圖片


基于上述理念,我們通過同步、異步相結合的模式,規劃雙鏈路檢查模式,形成并提升DevSecOps能力。

1)構建并行于DevOps流程的可自由插拔裝配的“黃金管道”安全流水線,將掃描準確高的輕量級安全掃描工具納入CI/CD流水線,適應快速構建及交付要求,實現代碼安全質量嚴控。

2)對于掃描效率不高的安全掃描工具,通過異步模式在全量流水線進行定期調度,開展例行掃描。如上圖所示,CI流水線我們額外多了三個組件,一個是敏感信息檢測,第二個是SAST掃描,第三個是SCA掃描。

在使用工具方面,進行敏感信息檢測時,我們使用detect-secrets、 git-secrets等工具。對于SAST掃描,我們使用了三類工具,首先是Sonar(內置并持續增加諸多安全規則),我們可以看到像騰訊、阿里、華為等多家頭部公司都在使用,同業中招行以及中行也在使用,然后我們使用了findsecbugs,除此之外,我們還采購了代碼衛士等。

在SCA(軟件成分分析)掃描方面,我們目前采購了開源衛士,之前我們用了兩個工具,一個是license- maven-plugin ,sofa的良心組件,可以避免GPL許可證的使用。另一個是dependency check,它可以檢查組件是否存在漏洞,方便我們進行提前修復。

在CD流水線,除了SAST掃描外,我們又多了IAST、DAST掃描以及容器安全掃描。在DAST掃描的使用工具方面,我們使用OWASP ZAP和Appscan,除此之外,我們還采購了綠盟的檢查工具。在滲透測試方面,我們主要是通過工具輔助人工的方式展開。


圖片


通過整個流程,我們建立了安全質量門禁,以確保我們的出口可以達到安全質量的原則。在強化全流程管控能力的時候,我們為排查方便,構建了一個漏洞知識圖譜,以便提升自動化的排查能力。我們有400個應用,如果讓我們每次發郵件對全部應用進行排查,這會給大家帶來很大負擔。通過構筑知識圖譜體系,我們可以較為容易地實現向下排查。

四、未來展望

圖片

我們可以看到,安全演進的速度在逐步加快,技術變革將驅動新一代軟件安全革命。關鍵技術的演化,對于軟件安全攻防雙方來說,都是一個新的空白窗口期,誰能優先利用新技術,誰將在安全對抗中獲得領先優勢。

1.網絡安全網格

通過分布式架構方法,實現在分布式策略執行架構中實行集中策略編排和決策,用于實現可擴展、靈活和可靠的網絡安全控制。個人認為網絡安全網格是一個必然的趨勢。

2.隱私增強計算

隨著全球數據保護法規的成熟,各地區的CTO必然面臨數據隱私,不同于常見的靜態數據安全控制,隱私增強計算可在確保保密性或隱私的同時,保護正在使用的數據。數據價值其實在黑灰產中發揮了極致的作用,我們正處于大數據時代,通過隱私增強計算,既規避了數據隱私,又對我們建立千人前面的客戶畫像起到積極作用。落實反欺詐、評估個人數據轉型等高度敏感數據的處理活動,一般可通過聯邦學習,或通過同態加密的方式實現,在不侵犯數據隱私的情況下達成數據加工的目的。

3.決策智能

決策智能可被視作用于挖洞的一種手段,業界看來利用大數據分析技術挖掘程序潛在缺陷在技術原理上已經被證明是可行的,也在領先機構的研發中取得了實際效果。但是,我們應清醒的看到新漏洞挖掘技術是一把雙刃劍,在提升企業安全測試水平的同時,也可被攻擊者利用優先發掘0-day,即達到攻防的博弈平衡很難。大家如果關注騰訊的玄武實驗室或阿里云實驗室的話,可以發現一個高級漏洞的獎勵極其豐厚。

目前,開源組件漏洞呈現出愈演愈烈的趨勢,大家可以去NVD或CNNVD官網查看漏洞趨勢變化情況,從16年開始每年的漏洞均呈指數級增長。雖然開源軟件是一個好東西,它可以提升你的構建效率,避免重復造輪子,但它同時也是一把雙刃劍,它會把一些安全漏洞隱藏在其中。如何在用好開源軟件的同時保護好自己,個人以為該點在軟件開發過程中十分關鍵。

圖片

講師介紹

魏亞東,工商銀行軟件開發中心三級經理,資深架構師,杭州研發部數據庫專家團隊牽頭人和開發中心安全團隊成員,負責技術管理、數據庫、安全相關工作。2009年加入中國工商銀行軟件開發中心,致力于推動管理創新、效能提升,提供全面技術管控,推動自動化實施,實現業務價值的高質量快速交付;同時作為技術專家,為生產安全提供技術支持。

責任編輯:武曉燕 來源: dbaplus社群
相關推薦

2022-10-31 07:16:34

系統性能MySQL

2023-06-29 18:12:12

2009-08-18 14:54:05

中國工商銀行網上銀行安全威瑞信公司

2012-12-04 14:35:57

微軟TechEd 2012Windows 8

2013-01-29 22:09:43

NEC工商銀行

2014-05-23 13:42:55

華為安全

2023-09-19 15:33:35

金融科技軟件開發平臺工程

2015-10-15 09:11:48

SSL卸載應用工商銀行深信服

2009-08-03 11:02:55

2012-02-21 10:47:19

IBM工商銀行云計算

2010-01-22 20:57:45

信息化建設合作備忘錄思科

2023-11-13 16:11:36

2012-12-20 12:15:40

3G銳捷網絡

2015-07-23 10:39:41

2013-09-25 15:59:07

2020-09-25 15:06:46

數據庫OceanBase螞蟻

2023-11-12 22:04:31

2012-02-21 11:28:53

IBM工商銀行云計算白皮書
點贊
收藏

51CTO技術棧公眾號

香蕉视频国产在线观看| 亚洲综合网av| 久久av导航| 欧美视频日韩视频在线观看| 中文字幕在线中文字幕日亚韩一区| 99热这里只有精品3| 99国产精品99久久久久久粉嫩| 亚洲欧洲中文天堂| 毛片毛片毛片毛| 蜜桃视频在线观看播放| 国产精品成人免费在线| 国产丝袜不卡| 国产尤物在线观看| 久久久久久网| 欧美裸体男粗大视频在线观看| 在线观看av中文字幕| 久久夜夜久久| 欧美性猛交xxxx免费看漫画 | 国产精品女主播视频| 免费在线观看黄视频| 精品国产91| 精品国产不卡一区二区三区| 香港日本韩国三级网站| 国产理论在线| 一区二区三区四区在线| 亚洲综合欧美日韩| 每日更新在线观看av| 成人一道本在线| 成人免费福利在线| 91丨九色丨海角社区| 亚洲精品四区| 久久99久久99精品中文字幕| 97精品在线播放| 狠狠色丁香婷婷综合影院| 亚洲电影天堂av| 91视频福利网| 日韩在线你懂得| 欧美在线观看视频一区二区三区| jizzjizz国产精品喷水| 久久电影网站| 亚洲综合清纯丝袜自拍| 免费观看黄色的网站| 91精彩视频在线观看| 久久久久综合网| 久久大片网站| 青青久草在线| av欧美精品.com| 成人免费视频网站入口| 国产毛片毛片毛片毛片| 久久av中文字幕片| 91九色国产视频| 91麻豆成人精品国产| 亚洲一区二区三区四区五区午夜| 国模吧一区二区三区| 精品视频一区二区在线观看| 欧美午夜不卡| 久久久久久久一区二区三区| 久久老司机精品视频| 亚洲性图久久| 2019中文字幕在线观看| 99热只有这里有精品| 99在线观看免费视频精品观看| 91精品国产高清| 国产精品黄色大片| 久久婷婷av| 国产精品久久久久久久久男| 亚洲精品无码久久久久| 久久国产精品色婷婷| 成人久久久久久久| 午夜精品久久久久久久99热黄桃| 国产成人免费视频网站高清观看视频 | 国产又爽又黄ai换脸| 二区三区在线观看| 亚洲在线成人精品| 18禁免费无码无遮挡不卡网站| 大胆人体一区| 欧美乱妇15p| 2018国产精品| 猛男gaygay欧美视频| 最近中文字幕mv在线一区二区三区四区| 91狠狠综合久久久久久| 亚洲区综合中文字幕日日| 欧美丰满少妇xxxx| 超碰超碰超碰超碰| 精品中文av资源站在线观看| av激情久久| 免费在线国产| 亚洲欧美日韩精品久久久久| 国产一二三在线视频| 英国三级经典在线观看| 欧美区一区二区三区| 中文字幕制服丝袜| 成人3d精品动漫精品一二三| 欧美成人免费在线观看| 日韩不卡在线播放| 国产在线乱码一区二区三区| 精品伦精品一区二区三区视频| 都市激情在线视频| 亚洲综合一区在线| 日韩欧美黄色大片| 99re8这里有精品热视频8在线| 精品视频在线观看日韩| 在线观看美女av| 在线一区视频| 95av在线视频| 国产日产精品久久久久久婷婷| 中文字幕亚洲在| 欧美国产亚洲一区| 青草伊人久久| 色婷婷综合久久久久中文字幕1| www.av麻豆| 国产在线视视频有精品| 日本午夜精品一区二区三区| 成人在线高清免费| 制服丝袜在线91| 妺妺窝人体色WWW精品| 激情综合自拍| 亚洲jizzjizz日本少妇| 高清美女视频一区| 精品久久久免费| 91丨porny丨九色| 日本精品黄色| 日本亚洲欧美三级| 欧洲精品久久一区二区| 综合色中文字幕| 免费看污污网站| 美女网站一区| 91黄色8090| 高清毛片aaaaaaaaa片| 最近中文字幕一区二区三区| 毛片毛片毛片毛片毛片毛片毛片毛片毛片| 国产另类在线| 久久久久久亚洲精品| 国产女人爽到高潮a毛片| 中文字幕av一区二区三区高 | 精品亚洲夜色av98在线观看| 精品无码一区二区三区电影桃花| 国产在线视视频有精品| 中文字幕中文字幕在线中一区高清 | 亚洲影院在线观看| 日本55丰满熟妇厨房伦| 天天做综合网| 国产人妖伪娘一区91| 91免费在线| 9191精品国产综合久久久久久| 国产99在线 | 亚洲| 免费一级片91| 一区二区在线观看网站| 福利一区二区免费视频| 中文字幕亚洲欧美在线| 怡红院成永久免费人全部视频| 国产色综合久久| www.99在线| 欧美国产一级| 91丝袜美腿美女视频网站| 麻豆网在线观看| 日韩一区二区免费在线电影| 青青草偷拍视频| 成人av网址在线观看| 国产av国片精品| 天天久久夜夜| 国产精品高潮在线| 激情在线小视频| 日韩美一区二区三区| 久久午夜无码鲁丝片| 成人精品免费网站| 黄色片一级视频| 精品视频免费| 亚洲自拍在线观看| free性m.freesex欧美| 亚洲精品视频在线观看视频| 欧美一区二区三区网站| 国产精品久久久久影视| 免费不卡av网站| 日韩午夜精品| 色女人综合av| 国产午夜久久av| 91精品国产电影| 91精品大全| 精品日韩一区二区三区| 日韩精品一区二区亚洲av| 国产精品麻豆久久久| 国产老头和老头xxxx×| 性欧美暴力猛交另类hd| 综合久久国产| 天堂av一区二区三区在线播放| 国产区亚洲区欧美区| 2020国产在线| 色妞欧美日韩在线| 色婷婷综合视频| 欧美日韩一区二区在线观看视频| 欧美日韩精品亚洲精品| 国产日本亚洲高清| 9191在线视频| 蜜臀精品一区二区三区在线观看 | 天天操天天摸天天舔| 国产精品888| 成人亚洲视频在线观看| 亚洲调教视频在线观看| 一区二区高清视频| 日韩欧美在线精品| 91久久久久久| 希岛爱理一区二区三区av高清| 欧美精品免费播放| 2021av在线| 国产视频精品一区二区三区| va婷婷在线免费观看| 色88888久久久久久影院按摩 | 国产区一区二区| 日韩毛片免费看| 国产z一区二区三区| 欧美精品videosex| 色噜噜狠狠狠综合曰曰曰| 视频二区在线| 欧美不卡一区二区三区| 中文字幕日韩第一页| 色综合久久九月婷婷色综合| 加勒比av在线播放| 中文字幕亚洲一区二区av在线| 手机在线看片日韩| 懂色av一区二区三区免费看| 欧美特黄aaa| 日韩成人一级片| 免费在线观看毛片网站| 一区二区三区精品视频在线观看| 青青在线视频免费观看| 亚洲国产老妈| 在线播放豆国产99亚洲| 波多野结衣在线观看一区二区三区 | 在线激情网站| 在线日韩欧美视频| 欧美日本网站| 日韩精品免费在线| 少妇荡乳情欲办公室456视频| 日韩亚洲欧美在线| 国产农村妇女毛片精品久久| 777久久久精品| 91精品中文字幕| 6080国产精品一区二区| 中文字幕一区二区人妻痴汉电车 | 五月婷婷激情久久| 久久永久免费| 成人性做爰aaa片免费看不忠| 久久久久久一区二区| 国产精品第12页| 日韩激情视频在线观看| 国产精品一区二区羞羞答答| 水蜜桃久久夜色精品一区的特点 | 国产精品成人国产乱| 亚洲综合另类小说| 国产香蕉在线视频| 精品国产91久久久久久| 黄色在线观看国产| 91福利在线观看| 亚洲视频久久久| 欧美一区二区三区免费| 亚洲精品.www| 亚洲精品美女久久| 国际av在线| 综合网中文字幕| 黄色网页在线看| 欧美疯狂xxxx大交乱88av| 爱情岛亚洲播放路线| 欧美在线播放视频| 韩日一区二区| 91久久精品久久国产性色也91| 日本免费一区二区三区视频| 精品国产乱码久久久久久88av| 中文字幕亚洲影视| 亚洲一区二区三区精品视频 | 亚洲色图在线播放| 久久精品无码人妻| 欧美性猛交一区二区三区精品| 92久久精品一区二区| 亚洲成**性毛茸茸| 精品欧美不卡一区二区在线观看| 正在播放亚洲1区| 手机av免费在线| 热久久这里只有精品| 日韩一级特黄| 国产伦精品一区二区三区四区免费 | 日韩美女一区二区三区四区| 免费观看黄一级视频| 亚洲偷熟乱区亚洲香蕉av| 国产区在线观看| 国产69久久精品成人| 亚洲伦理网站| 久久av一区二区| 欧美.www| 91淫黄看大片| 国产成人av福利| 久久视频精品在线观看| 亚洲国产视频一区二区| 日韩不卡高清视频| 欧美r级电影在线观看| 国产亚洲依依| 欧美国产高跟鞋裸体秀xxxhd| 欧美大片免费高清观看| 97自拍视频| 精品大片一区二区| 麻豆tv在线播放| 国产乱妇无码大片在线观看| 国产女主播喷水高潮网红在线| 亚洲精品日韩一| 小泽玛利亚一区二区三区视频| 亚洲精品一区在线观看| 91精品大全| 欧洲亚洲女同hd| 亚洲视频国产| 亚洲精品二区| 每日更新成人在线视频| 精品国产aⅴ一区二区三区东京热 久久久久99人妻一区二区三区 | 在线观看免费视频综合| 天堂中文字幕av| 欧美激情a在线| 99久久这里有精品| 视频一区三区| 国产精品亚洲综合色区韩国| 久久久久中文字幕亚洲精品| 中文字幕一区二区三区在线观看 | 日本熟女一区二区| 91精品国产色综合久久不卡蜜臀 | 成人欧美一区二区三区在线湿哒哒 | 精品国产91久久久久久久妲己| 最新av网站在线观看| 日本成人精品在线| 久久精品论坛| 日韩精品在线观看av| 国产传媒一区在线| 精品国产视频一区二区三区| 欧美亚洲愉拍一区二区| 欧美男男同志| 国产91av在线| 亚洲aaa级| 成人三级视频在线播放| 91丨porny丨首页| 自拍偷拍欧美亚洲| 亚洲国产精品女人久久久| 国产经典三级在线| 国产精品三区在线| 在线观看一区| 欧美一级片黄色| 五月天中文字幕一区二区| 成人毛片在线精品国产| 欧美激情视频一区| 福利在线一区| 五十路熟女丰满大屁股| 不卡的av在线播放| 欧美不卡视频在线观看| 日韩av在线网址| 美女一区网站| 日韩精品极品视频在线观看免费| 日日摸夜夜添夜夜添精品视频| 人妻一区二区视频| 欧美在线观看视频一区二区| 午夜在线播放| 亚洲已满18点击进入在线看片| 午夜电影亚洲| 性久久久久久久久久久| 欧美丝袜第一区| 国产天堂在线| 成人激情视频网| 欧美日本二区| 黄色正能量网站| 欧美性视频一区二区三区| 蜜桃视频在线观看www社区| 91黄色精品| 在线视频日韩| 永久免费观看片现看| 日韩一区二区视频在线观看| 欧美aaaaaaa| 久久综合中文色婷婷| 男女激情视频一区| 全网免费在线播放视频入口| 欧美精品一区二区三区视频| 在线观看福利电影| 一区精品视频| 成人av网站在线| 国产真人无遮挡作爱免费视频| 久久精品国产清自在天天线| 99久久免费精品国产72精品九九| 欧美精品一区免费| 国产精品传媒入口麻豆| 高潮一区二区三区乱码| 国产精品igao视频| 亚洲欧美综合久久久| 精品夜夜澡人妻无码av| 欧美人xxxx| 亚洲黄色免费看| 懂色av一区二区三区四区五区| 99久久777色| 一级欧美一级日韩| 欧美一级视频一区二区| 天天影视欧美综合在线观看| 中文在线永久免费观看| 欧美人狂配大交3d怪物一区| 在线毛片观看| 波多野结衣与黑人| 国产精品视频一二三| 日本激情一区二区|