精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

揭秘 Python 軟件基金會首位常駐安全人員工作筆記

原創(chuàng) 精選
開發(fā) 前端
2023年年初,Python 軟件基金會(Python Software Foundation,PSF)宣布了啟動為期一年的安全增強(qiáng)計劃。6 月,PSF 聘請 Seth Larson 加入 PSF,成為首位常駐安全開發(fā)人員(SDIR)。

整理 | 如煙

出品 | 51CTO技術(shù)棧(微信號:blog51cto)

Python 已成為世界上最流行的編程語言之一,許多 Web 應(yīng)用程序都是使用它構(gòu)建的。然而,隨著受歡迎程度的增加,安全風(fēng)險和漏洞也隨之增加。

2023年年初,Python 軟件基金會(Python Software Foundation,PSF)宣布了啟動為期一年的安全增強(qiáng)計劃。6 月,PSF 聘請 Seth Larson 加入 PSF,成為首位常駐安全開發(fā)人員(SDIR)。

一、首位駐場安全開發(fā),要做哪些事情

Larson 在 Python 社區(qū)中廣為人知,并且在他的博客撰寫了大量有關(guān) Python 和安全相關(guān)的文章。他在博客中表示:“Python 社區(qū)是我生活中非常重要的一部分,我很感激有這個難得的回饋機(jī)會。我期待與大家合作,構(gòu)建一個更安全的Python生態(tài)系統(tǒng)。”

據(jù) Larson 介紹,SDIR 的工作職責(zé)包括:

  • 對 PyPI 代碼庫和基礎(chǔ)設(shè)施進(jìn)行安全審計
  • 規(guī)范并改進(jìn) CPython、PyPI 和更廣泛的 Python 社區(qū)的安全實踐
  • 解決 CPython 和 PyPI 等 PSF 項目的安全問題,并提高識別和解決未來問題的能力
  • 與其他致力于安全改進(jìn)的貢獻(xiàn)者合作,包括PSF 招聘的新PyPI安全工程師
  • 建立安全態(tài)勢指標(biāo)以顯示影響

Larson 作為 PSF 首位駐場安全開發(fā)人員,目前提出了哪些有關(guān) Python 的安全問題?又是如何解決的呢?我們從 Larson 的博客中提煉出部分內(nèi)容,以供參考。

1.Python發(fā)行版中的捆綁庫漏洞

Python 以其作為“粘合”語言的能力而聞名,這要歸功于它的 C API 以及對用 C、C++、Go、Fortran 和 Rust 編寫的庫的訪問。這一特性可能是 Python 廣泛流行的原因之一。但Python 的這種“超能力”對供應(yīng)鏈安全有一定影響。

發(fā)現(xiàn)問題:

PyPI(Python Package Index,Python 軟件包倉庫)僅托管 Python 發(fā)行版,包括源發(fā)行版和 Wheel 發(fā)行版。

想要利用編譯庫的 Python 發(fā)行版要么需要用戶自己安裝這些編譯庫,要么隨發(fā)行版附帶預(yù)編譯庫。必須使用系統(tǒng)包管理器安裝已編譯的庫,然后從源代碼編譯每個包,這對用戶來講真的很不方便。

二進(jìn)制Wheel的常見工作流程是并行運行cibuildwheel和auditwheel repair,從而在許多不同的操作系統(tǒng)和架構(gòu)(manylinux、musllinux、macOS、Windows 等)中構(gòu)建 wheel,然后使用auditwheel repair,這樣需要捆綁的庫就會自動捆綁到 wheel 中。

看似操作好像更方便了,但在這個過程中,不斷捆綁的庫也帶來了漏洞風(fēng)險,特別是當(dāng)pdftopng包含易受攻擊的libpng版本時(在其他庫中)。

這些捆綁的庫不會出現(xiàn)在requirements.txt或pip freeze中,因此審核工具更難了解正在使用的庫和版本。

解決方法:

軟件物料清單 (SBOM)可以解決以上問題。通過編程方式了解下載的發(fā)行版中包含哪些內(nèi)容,包括非 Python 組件。如果審核工具可以訪問這些 SBOM 以及相關(guān)組件的漏洞來源,就可以檢查發(fā)行版是否不易受到攻擊,包括其子組件。

不僅僅是二進(jìn)制庫,pip等軟件包還捆綁了大量Python庫及其源代碼, jupyter-notebook 捆綁了 TypeScript 和 JavaScript。將這些捆綁項目添加到 SBOM 也將有助于工具查找這些捆綁項目的漏洞。

2.Sigstore 簽名很混亂

發(fā)現(xiàn)問題:

自 Python 3.11.0 版本以來,所有 Python 版本 tarball 均使用 Sigstore 進(jìn)行簽名。

給定 Python 版本(即 3.7、3.8 等)的每個發(fā)布經(jīng)理在 Sigstore 信息頁面都有一個身份(電子郵件地址為@python.org)。Sigstore 使用 OpenID Connect,這意味著我們還需要指定一個身份 (IdP) 來驗證簽名。

圖片圖片

 

據(jù)了解,驗證簽名的說明與工件的簽名方式并不一致。我整理了一些簡單的腳本,這些腳本嘗試根據(jù)其簽名驗證每個 Python 版本工件并發(fā)布結(jié)果。其中發(fā)現(xiàn)了一些問題:

  • Ned Deily 和 ?ukasz Langa 使用GitHub 的IdP,Pablo Galindo Salgado 和 Thomas Wouters使用 Google 的 IdP。
  • 所有簽名的 ?ukasz 身份都是lukasz@langa.pl,而不是記錄在案的lukasz@python.org。
  • Python 3.11.4 是使用 Pablo 的正確身份進(jìn)行簽名的,但使用的是 GitHub 的 IdP,而不是 Google 的 IdP。
  • Python 3.7.14 是由 Pablo 簽署的,但 Ned 是 3.7 的發(fā)布經(jīng)理。
  • Python 3.8.14和3.9.14已生成簽名,但由于權(quán)限問題而無法訪問python.org/download。
  • Python 3.10.1 和 3.10.7 及以上版本已簽名,但 3.10.0 和 3.10.2-3.10.6 未簽名。不過這很好,因為只有 3.10.7 及更高版本被記錄為已簽名。

解決辦法:

根據(jù)這些發(fā)現(xiàn),發(fā)布經(jīng)理采取了以下步驟,以使簽名驗證保持一致:

  • Ned 以自己的身份退出了 3.7.14 版本。
  • Pablo 從 3.11.4 退出了 Google IdP。
  • ?ukasz 修復(fù)了 3.8.14 和 3.9.14 的權(quán)限,使簽名可用。
  • 必須清除 CDN 緩存才能使更新可用。

你可以在對上述數(shù)據(jù)集中看到狀態(tài)的變化。此刻需要做的就是在簽名上修復(fù) ?ukasz 的身份。我還在 Python 的發(fā)布工具中打開了一個 PR ,以使 Sigstore 簽名與未來 Python 版本的文檔保持一致。

3.證書和信任庫問題

早在 7 月底,certifi 就發(fā)布了關(guān)于刪除 e-Tugra 根證書的 GHSA 公告。該公告有一個關(guān)聯(lián)的 CVE ID,因此最終應(yīng)該會進(jìn)入 PyPA 公告數(shù)據(jù)庫,但自動化無法自動導(dǎo)入它。該問題解決后,pip 能夠獲得 PR 升級證書到最新版本。

發(fā)現(xiàn)問題:

Certifi 是Python生態(tài)系統(tǒng)中的一個關(guān)鍵包,由于Python的ssl模塊與 OpenSSL 庫的緊密聯(lián)系,它是配置 SSLContext 實例的最常見方式。

每當(dāng)根 CA 出現(xiàn)安全問題時,在 pip 中使用 certifi 的后果(特別是由于捆綁)會導(dǎo)致一系列問題:

  • Mozilla Root CA Bundle 中發(fā)生刪除。
  • Certifi 捆綁了 Mozilla Root CA Bundle,需要更新、咨詢和新版本的 certifi。
  • Pip 捆綁了 certifi,需要新版本的 pip。
  • 新的 pip 版本需要發(fā)布get-pip。
  • Python 捆綁了 pip 的默認(rèn)版本,并且最好捆綁不易受任何 CVE 攻擊的 pip 版本(但用戶可以修復(fù)此問題)。

每當(dāng) certifi 中刪除 CA 時,此更新鏈都會導(dǎo)致大量混亂,并且不考慮單個應(yīng)用程序鎖定文件中需要發(fā)生的所有升級。

解決辦法:

Truststore 是我和 David Glick 編寫的一個庫,可以通過使用系統(tǒng)信任存儲而不是硬編碼捆綁來消除對證書的需求,這樣一來保持信任存儲的責(zé)任就在系統(tǒng)本身上(對于 macOS 和Windows 可以在后臺自動更新)。

由于PDM通過 pdm[truststore]或pdm[all]安裝時采用了該庫,Truststore 最近收到了大量消極用戶。如果安裝了 truststore,則會自動使用代碼路徑,這意味著我們可以確保該庫按預(yù)期工作,適用于各種應(yīng)用配置。我一直在監(jiān)控 PDM 的問題跟蹤器中是否存在與信任庫相關(guān)的問題,到目前為止,每天安裝大約 2,000 次后還沒有出現(xiàn)任何問題。

如果已經(jīng)安裝了信任庫,pip 目前支持使用信任庫,并且我有一個出色的 PR,可以向 pip 添加信任庫支持,而無需單獨安裝該庫。

下面是直接依賴于 certifi 的項目列表(按下載量排序),這些項目也可能是從 certifi 切換到 truststore 的備選方式,但不存在與 pip 相同的捆綁證書問題:

圖片圖片

該列表是根據(jù) pypi-data 數(shù)據(jù)集上的以下 SQL 查詢生成的。

圖片圖片

我希望能夠放棄 certifi,以減少使用 PyPI 作為 CA 分發(fā)渠道所產(chǎn)生的流失量。

二、三個關(guān)鍵“原則”

在 9 月份的演講中,Larson 強(qiáng)調(diào)了他作為 PSF 駐場安全開發(fā)人員工作的三個“指導(dǎo)原則”:可持續(xù)性、清晰度和可見性。

“可持續(xù)性”意味著要專注于產(chǎn)生持久的影響,包括改進(jìn)流程、自動化、處理官僚主義或發(fā)布標(biāo)準(zhǔn)。全職意味著有一個寶貴的機(jī)會進(jìn)行改進(jìn),這需要一致和長期的承諾,例如與外部組織合作、跟上新標(biāo)準(zhǔn)以及向其他開源生態(tài)系統(tǒng)安全人員倡導(dǎo) Python 的觀點。開展這項工作并提供成果應(yīng)該有助于解鎖進(jìn)一步的下游改進(jìn),而不會給志愿者帶來時間負(fù)擔(dān)。

“清晰度”:開源軟件安全領(lǐng)域一直在經(jīng)歷新舉措、新技術(shù)以及爆炸式增長。隨著新安全工具的不斷出現(xiàn),Larson 努力保持思路清晰,從而找出最適合 Python 生態(tài)系統(tǒng)的方法。

“但我一個人做不到!開源領(lǐng)域有很多專家,他們比我更了解他們感興趣的領(lǐng)域。我們可以互相學(xué)習(xí)。”

“可見性”:這個角色所做的大部分工作都將公開完成,Larson將通過博客文章和公告的形式,讓Python 生態(tài)系統(tǒng)的安全問題得到更多的關(guān)注。

“我對迄今為止所取得的成就感到非常自豪,”Larson 在 10 月份的一篇博客文章中寫道,“這顯示了通過雇用人員全職工作來投資開源安全的價值。”

三、寫在最后

針對開源項目和基礎(chǔ)設(shè)施的開源供應(yīng)鏈發(fā)生的安全攻擊與日俱增,讓人們越來越認(rèn)識到 Python 和 PyPI 等提供安全可靠的生態(tài)系統(tǒng)的重要性。

此前,PSF 對關(guān)鍵安全問題的改進(jìn),只是從專門的志愿者團(tuán)隊或者現(xiàn)在有基礎(chǔ)設(shè)施工作人員中抽時間來進(jìn)行,或者偶爾收到贈款才會專門去做。

如今,PSF 在維護(hù)Python安全和促進(jìn)Python社區(qū)發(fā)展方面做出不少努力。光是2023年,PSF就招聘了一位常駐安全開發(fā)人員,一位 PyPI 安全和安保工程師,以及支持社區(qū)活動和傳播的兩位全職工作人員,讓 Python 社區(qū)變得更加強(qiáng)大和多元。

除了招兵買馬壯大隊伍,PSF 今年終于獲得授權(quán)成為 CVE 編號機(jī)構(gòu)(CNA)。這是 PSF 改善 Python 生態(tài)系統(tǒng)關(guān)鍵項目漏洞響應(yīng)流程戰(zhàn)略的重要里程碑。Python 軟件基金會 CNA 范圍涵蓋 Python 和 pip,這兩個項目對于 Python 生態(tài)系統(tǒng)至關(guān)重要。

Larson 的加入將負(fù)責(zé)解決 CPython 和 PyPI 等 PSF 項目的安全問題,并與社區(qū)志愿者合作實現(xiàn)關(guān)鍵措施的改進(jìn),此外還將建立新的流程和功能,讓預(yù)防、檢測和應(yīng)對安全風(fēng)險變得更容易,從而使整個社區(qū)能夠更輕松、可持續(xù)地識別和解決未來的安全問題,期待 Larson 和他的伙伴們能帶來更多創(chuàng)新和驚喜。

參考鏈接:

https://thenewstack.io/pythons-new-security-developer-has-plans-to-secure-the-language/

https://sethmlarson.dev/blog

https://www.python.org/psf-landing/

責(zé)任編輯:武曉燕 來源: 51CTO技術(shù)棧
相關(guān)推薦

2023-08-16 14:43:31

網(wǎng)絡(luò)安全AI

2022-12-27 11:19:42

開源Apache基金會

2021-10-09 12:53:14

惡意軟件黑客網(wǎng)絡(luò)攻擊

2016-10-25 16:50:06

阿里云MariaDB基金會

2009-04-24 14:18:24

2023-05-09 11:33:43

Apache開源

2020-04-23 10:00:06

網(wǎng)絡(luò)安全人員網(wǎng)絡(luò)安全法網(wǎng)絡(luò)安全

2024-12-17 14:55:20

2021-01-26 11:41:12

Apache安全報告漏洞

2020-07-03 21:55:41

Linux 系統(tǒng) 數(shù)據(jù)

2023-12-06 12:09:47

2012-03-07 10:51:40

jQuery

2021-07-09 11:29:27

Kaseya漏洞攻擊

2017-01-05 14:01:30

安全開發(fā)運維漏洞

2012-01-12 12:31:00

2015-05-17 21:25:49

2014-11-12 10:22:50

Linux開源

2014-11-12 09:49:43

Linux開源

2009-12-11 09:27:08

自由軟件社區(qū)團(tuán)隊

2015-12-09 09:27:37

Linux基金會Linux開源
點贊
收藏

51CTO技術(shù)棧公眾號

久久久噜噜噜www成人网| 99re热精品| 微拍福利一区二区| 国产精品蜜月aⅴ在线| 亚洲精品中文在线影院| 精品国产乱码久久久久软件| 久久久久久久久久成人| 天天射综合网视频| 亚洲精品成人网| 日本激情视频在线播放| 美女精品视频| 中文字幕不卡的av| 国产伦理一区二区三区| 亚洲一卡二卡在线观看| 国内久久精品| 在线视频中文亚洲| 先锋资源在线视频| 性欧美gay| 亚洲一区二区三区在线| 婷婷五月色综合| 熟妇高潮一区二区高潮| 久久99日本精品| 欧美亚洲免费电影| 欧美交换国产一区内射| 加勒比久久综合| 精品99久久久久久| 亚洲第一天堂久久| 成人在线爆射| 精品国产成人在线| 大地资源网在线观看免费官网| 黄色av免费在线观看| 成人在线一区二区三区| 成人xvideos免费视频| 五月婷婷中文字幕| 国产综合激情| 欧美超级乱淫片喷水| 在线观看免费小视频| 日韩精品导航| 亚洲国产精品免费| 国产伦理在线观看| 国产亚洲字幕| 69堂国产成人免费视频| 99热手机在线| 成人影院大全| 日韩欧美在线免费观看| 成年人网站国产| 怡红院在线播放| 亚洲女同一区二区| 中文字幕人成一区| 尤物视频在线免费观看| 久久精品日产第一区二区三区高清版| 国产chinese精品一区二区| 97人妻精品一区二区三区软件 | 强伦女教师2:伦理在线观看| 二区在线视频| 国产精品欧美综合在线| 视频一区二区在线| av片在线免费观看| 国产精品国产三级国产普通话三级| 欧美精品亚洲精品| 欧美日韩伦理片| 国产亚洲综合在线| 亚洲高清在线播放| 国产原创在线观看| 一区二区三区四区在线| 粉嫩av一区二区三区天美传媒| 国产原厂视频在线观看| 曰韩精品一区二区| 国产日韩欧美精品在线观看| 华人av在线| 91久久精品日日躁夜夜躁欧美| 亚洲乱码国产一区三区| 桃花岛tv亚洲品质| 欧美日韩成人综合在线一区二区| 超碰在线公开97| 日韩免费一级| 国产视频精品自拍| 一级特黄曰皮片视频| 香蕉av一区二区| 国外视频精品毛片| 久久久精品视频网站| 久久精品国产精品亚洲精品| 亚洲aaaaaa| 老牛影视av牛牛影视av| 久久蜜桃一区二区| 在线视频一区观看| 超碰在线97国产| 欧洲在线/亚洲| 久久精品一二三四| 日韩高清三区| 久久精品国产96久久久香蕉| 国产真实的和子乱拍在线观看| 午夜亚洲性色福利视频| 国产精品稀缺呦系列在线| 精品国自产在线观看| 99热国产精品| 亚洲一区二区在线免费观看| 国产天堂在线播放视频| 91黄色激情网站| 91人人澡人人爽| 肥熟一91porny丨九色丨| 免费av在线电影| 亚洲精品日韩综合观看成人91| 黄色一级片播放| 在线免费观看亚洲| 亚洲免费一在线| 婷婷伊人五月天| 视频一区视频二区中文| 懂色中文一区二区三区在线视频 | 26uuu欧美| 午夜啪啪福利视频| 欧美影视资讯| 亚洲国产欧美一区二区丝袜黑人| 自拍偷拍第9页| 国产精品日本欧美一区二区三区| 亚洲永久在线观看| 成年人视频网站在线| 五月天久久比比资源色| 小日子的在线观看免费第8集| 国产精选一区| 性视频1819p久久| 国产欧美熟妇另类久久久| 久久久久久久久久久久久久久99| 国产精品视频网站在线观看| 日本欧美在线| 国产一区二区三区在线观看视频 | www 成人av com| seseavlu视频在线| 欧美日韩中文在线观看| 极品白嫩少妇无套内谢| 天天天综合网| 国产美女精品视频| 国产精品99999| 欧美性生交xxxxx久久久| 四虎精品一区二区| 亚洲网站啪啪| 国产欧美精品一区二区三区| 日本动漫同人动漫在线观看| 欧美一区二区三区在| 中文字幕资源站| 蜜桃视频一区二区| 亚洲高清资源综合久久精品| 91福利精品在线观看| 亚洲欧美中文日韩在线v日本| www..com国产| av资源网一区| 男人日女人下面视频| 欧美sss在线视频| 91av成人在线| 日韩二区三区| 色哟哟一区二区| 中文字幕在线观看免费高清| 久久久精品五月天| 青娱乐一区二区| 日韩欧美一区二区三区在线观看 | 国产精品蜜臀| 亚洲国产成人在线视频| 日韩欧美成人一区二区三区| 2021久久国产精品不只是精品| 国产裸体舞一区二区三区| 伊甸园亚洲一区| 国产97在线|亚洲| 在线免费av网站| 日韩视频一区二区三区在线播放 | 欧美精选一区二区| 欧美做爰啪啪xxxⅹ性| 国产精品99久久久久久久女警| 成人黄色片免费| 秋霞影视一区二区三区| 国产成人亚洲精品| www.在线视频.com| 欧美一区二区视频在线观看2022 | 在线中文字幕不卡| 后入内射无码人妻一区| 国产成人av一区二区三区在线| 久草视频这里只有精品| 嫩草影视亚洲| 国产在线视频欧美| 久久国产精品黑丝| 日韩精品在线播放| 最好看的日本字幕mv视频大全| 中文字幕一区二区日韩精品绯色| 中文字幕一二三| 亚洲一区图片| 黑人巨大国产9丨视频| 欧美午夜寂寞| 国产专区精品视频| av丝袜在线| 日韩中文字幕精品视频| 国产91免费在线观看| 色婷婷久久一区二区三区麻豆| 国产探花在线视频| 91一区二区在线观看| 99热一区二区| 国产日韩一区二区三区在线| 亚洲欧美国产不卡| 国产精品一线| 国产在线精品成人一区二区三区| av影院在线免费观看| 中文字幕精品久久久久| 无码国产精品一区二区免费16| 欧美羞羞免费网站| 日产欧产va高清| 亚洲天堂精品视频| 全黄一级裸体片| 国产69精品久久99不卡| 欧美精品久久久久久久久25p| 亚洲国产1区| 中文一区一区三区免费| 色天天色综合| av资源一区二区| 91视频成人| 国产精品88a∨| 国产福利电影在线播放| 久久av在线播放| 丁香在线视频| 亚洲欧洲日产国产网站| 丁香六月天婷婷| 91精品国产综合久久香蕉麻豆| 国产一区免费看| 午夜视频在线观看一区| 欧美极品aaaaabbbbb| 亚洲视频一区二区在线观看| 国产精品一二三区在线观看| 99久久婷婷国产综合精品电影| 中文字幕免费高清在线| 日本不卡一二三区黄网| 国产在线观看福利| 亚洲永久免费| 亚洲熟妇国产熟妇肥婆| 黄色成人在线网站| 国产树林野战在线播放| 久久电影院7| 日韩妆和欧美的一区二区| 亚洲人成网77777色在线播放 | 欧美男男同志| 日韩av一卡二卡| 欧美熟妇另类久久久久久不卡| 欧美一区二区三区四区在线观看 | 国产精品一区二区免费不卡| the porn av| 免费欧美在线视频| 丰满少妇在线观看| 日本午夜精品一区二区三区电影| 成人午夜视频免费在线观看| 国产偷自视频区视频一区二区| 免费不卡av在线| 伊人久久综合| 欧美 国产 综合| 午夜在线视频观看日韩17c| 成人综合视频在线| 老司机一区二区三区| 国产真实乱子伦| 日韩精品电影在线| 在线免费视频a| 国产综合成人久久大片91| 一区二区久久精品| 国产精品一二三四五| av电影中文字幕| 99这里只有精品| 人妻熟女aⅴ一区二区三区汇编| 久久这里只有精品6| 久久成人激情视频| 国产精品美女视频| 深夜福利影院在线观看| 亚洲成人一二三| 天天操天天操天天操天天| 在线观看成人免费视频| 国产三级三级在线观看| 亚洲成人xxx| 国产福利在线观看| 精品国偷自产在线视频| 三级福利片在线观看| 1769国内精品视频在线播放| 色香欲www7777综合网| 91精品久久久久久久| 影音先锋欧美激情| 青青草国产精品| 亚洲人metart人体| 成人综合视频在线| 九九视频精品免费| 欧美在线一级片| 欧美国产亚洲另类动漫| 免费人成年激情视频在线观看| 欧美日韩国产在线播放| 国产九色91回来了| 精品久久久久久久久久久久久久久| 偷拍精品一区二区三区| 最新中文字幕亚洲| 黄污视频在线观看| 国产精品亚洲一区二区三区| 国产精品17p| 亚洲欧洲一区二区在线观看| 国语精品一区| 欧美午夜aaaaaa免费视频| 成人午夜电影小说| 极品尤物一区二区| 精品久久久久久久久久久久| 亚洲天堂aaa| 亚洲精品久久久久国产| 久做在线视频免费观看| 国产91热爆ts人妖在线| 大陆精大陆国产国语精品| 亚洲一区bb| 久久福利毛片| 无码人妻一区二区三区免费n鬼沢 久久久无码人妻精品无码 | 亚洲天堂一区二区在线观看| 久久亚区不卡日本| 永久免费看黄网站| 欧美三级乱人伦电影| 亚洲人成色777777老人头| 久久最新资源网| 中文.日本.精品| 久久久久久久有限公司| 国产综合欧美| 亚欧美一区二区三区| 国产欧美日韩亚州综合| 亚洲欧美在线观看视频| 日韩亚洲国产中文字幕欧美| 天堂中文8资源在线8| 日本中文字幕成人| 欧美日韩一区二区三区四区不卡| 特色特色大片在线| 精品一区二区三区久久| 欧美激情视频二区| 色婷婷精品大视频在线蜜桃视频| 蜜桃av噜噜一区二区三区麻豆| 久久亚洲综合国产精品99麻豆精品福利| 亚洲精品在线影院| 日韩成人在线资源| 久久激情婷婷| 国产熟妇搡bbbb搡bbbb| 五月婷婷综合激情| 亚洲欧美强伦一区二区| 久久91精品国产| 国产精品高清一区二区| 正在播放91九色| 久久精品免费观看| 久久一级免费视频| 欧美丰满高潮xxxx喷水动漫| 午夜免费视频在线国产| 国产成人中文字幕| 精品国产一区二区三区久久久蜜臀 | 欧美精品自拍偷拍| 日本暖暖在线视频| 成人激情黄色网| 一区二区蜜桃| 男生和女生一起差差差视频| 亚洲蜜臀av乱码久久精品蜜桃| 99草在线视频| 欧美日韩成人精品| 成人影院中文字幕| 久久av综合网| 91视频在线观看免费| 六月丁香激情综合| 国产亚洲精品久久久优势| 国产精品黄色片| 做爰高潮hd色即是空| 国产曰批免费观看久久久| 国产免费无码一区二区视频| 精品国产一区二区三区四区四 | 欧美日韩1区| 亚洲精品乱码久久久久久蜜桃图片| 亚洲成av人片在线观看| 日本一本草久在线中文| 国产精品人成电影在线观看| 天天影视天天精品| 性活交片大全免费看| 欧美性xxxx极品高清hd直播| 黄色大片在线看| 成人午夜激情免费视频| 极品av少妇一区二区| 国产人妻人伦精品1国产丝袜| 色婷婷亚洲精品| huan性巨大欧美| 久久福利电影| 久久成人av少妇免费| 久久精品久久精品久久| 亚洲欧美日韩精品久久奇米色影视 | 成人国产精品一区| 亚洲高清在线| 91禁男男在线观看| 日韩欧美的一区二区| 丝袜美腿一区| 黄色片免费在线观看视频| 91日韩精品一区| 国产又粗又猛又黄又爽| 久久久亚洲福利精品午夜| 国产亚洲第一伦理第一区| 亚洲黄色片免费看| 欧美香蕉大胸在线视频观看| 欧美13一16娇小xxxx| 国内精品二区| 激情图区综合网| 综合激情网五月| 欧美乱大交xxxxx另类电影| 精品99在线| 国产艳妇疯狂做爰视频 | 五月婷婷之综合激情| 亚洲一线二线三线视频|