精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何構建安全的“記住我”的特性

開發 后端 前端
看下這個場景 – 一個用戶登錄了你的網站,第二天再次回來訪問時...他必須再次登錄。“記住我”這種功能 – 讓我們關注下,我們之前都見過它 – 是指在立即使用之后把已認證狀態進行持久化。

看下這個場景 – 一個用戶登錄了你的網站,第二天再次回來訪問時...他必須再次登錄。“記住我”這種功能 – 讓我們關注下,我們之前都見過它 – 是指在立即使用之后把已認證狀態進行持久化。這意味著他們可以關閉瀏覽器,關掉電腦,然后過一天或者過一周或者過一個月或者無論多久之后再回來訪問時,該網站依然能識別出來他們是誰,并給他們提供和他們離開時所擁有的一模一樣的功能。

我所說的就是下面這個小東西:

"Keep me logged in" from Facebook 

看起來很簡單, 是吧? 也許是,但是你將會看到把它弄得一團糟的情況并不少見,而且,即使你做對了,也會有一大隊人等著告訴你,實際上你仍然不夠正確。讓我們從一些完全錯誤的做法開始我們的工作。

適得其反的模式

這看起來挺明顯的嗎,不是嗎?我是說關于“記住我”這個特性的模型還是挺基礎的,不是那種很容易搞錯的東西。你確定嗎?顯然不是。

在我們討論怎么做才能做對之前,我們先來分享幾個適得其反的模式的案例。第一個案例就是Black & Decker,就是我前段時間在Security is hard, insecurity is easy里寫到的那個B&D。這就是你準備登錄時的樣子:

Logging in to Black & Decker 

這還是挺中規中矩的,有意思的東西要等你登錄后才能看到。然我們來看下Cookie記錄:

Black & Decker cookies

這是cookies的一些相關屬性和值。但是高亮部分是真正值得關注的地方。假如用戶沒有選擇"記住我 "按鈕,這些cookies的信息不會存在,所以它們的功能純粹是為了用戶稍后登錄。我的用戶名是相當的清楚,我的密碼被加過密碼。注意看看這個密碼,那是Base64編碼!這就意味著密碼被實現由Base64編碼,你能攔截它在某些地方例 如 base64decode.org 這樣做:

Base 64 decoding the Black & Decker cookie 

現在并非所有人知道Base64這一門加密技術 (是的,用戶可以真正地這樣做) 。它是相當完美合法代替數據用ASCII格式, 這個真正的故事在這里是告訴我們的密碼在瀏覽器以文本方式。你可能會驚奇-為什么有問題呢。它是在你的瀏覽器,真的?黑客怎么攻擊它呢?

我將要去討論兩種簡單的方式。第一種方式是涉及到前面鏈接的不安全的信息。Black & Decker 已經暴露了ElEMH日志和這些日志相關的未處理服務器異常。我會通知它們在 50,000的北方。當ELMAH日志發生異常,那么意味著cookies(所有請求頭信息)將會被記錄。系統將會拋出大量的錯誤信息,你會接受到一個用戶憑證。是的,他們應該開始恰當地保護ELMAH日志信息。但它是一個很好的例子,你怎么可以很容易地通過一個非常簡單的配置撤消錯誤信息。

這里有另外的一個:

Logging in to Aussie Farmers Direct 

這就是 Aussie Farmers Direct 。它的登錄界面看起來非常傳統。當我們開始登錄并打上"記住我"的標志的時候, 我們看一眼相關的cookies信息。

Aussie Farmers Direct cookies 

哇親愛的,相同的處理方式但是沒有任何Base64編碼。事實上,這樣是相當的不合理,因為你能夠操作像下面這樣。

Improperly encoded cookie on Aussie Farmers Direct

XSS 你自己的 JSON cookie? 確定不! 另外的方式是改變你的密碼而不要改變你的cookie。所以當你下一次返回的時候,嘗試重新登入用舊的密碼。哎呀。

#p#

Aussie Farmers Direct 沒有暴露出ELMAH日志信息 (因為PHP友好的處理了它) 。但是,它仍然有其它的風險例如XSS(順便說一下,它們多次負責任的關閉和處理了風險。)另外一件事情是上面2個網站的cookies處理密碼沒有標記作為HttpOnly, 你能看見它們在cookie列表的第二列。那就意味著客戶端腳本訪問這些cookies,那就意味著如果你能到網站上得到XSS。假如你能夠讓用戶去運行 XSS負載(現在有多種方式去做),你就能偷到包含的密碼的cookies信息,訪問Aussie Farmers 網站。缺少了HttpOnly屬性是代表這兩個網站上的馬虎,但是核心的問題用cookies存儲你的密碼,然后使他們很容易通過其他疏漏。

從根本上來說,最重要的原因主要是這兩個網站的疏忽。他們保護用戶的證書被用在網站。在網站上,用戶每一次使用"記住我"特征,用戶發送了一個請求。現在有一個好的選擇就是發送他們的用戶名和密碼到他們的郵箱,或者eBay,或者它們的銀行通過線路,有時候用文本,有時候訪問用客戶端腳本。總是放在瀏覽器中未受到保護。密碼重用是瘋狂,而這些該死的用戶該付出血淋淋的責任(我在這里轉述!),我們—作為開發者—當我們處理憑據時,我們必須認識到保護遠遠超過只是我們自己的網站。

因此,我們應該建立"記住我"的功能的真正誤區。讓我們開始走向正確的實踐道路。

一個參考的實現樣本

安全領域中你能經常聽到的箴言之一就是“不要使用你自己的——使用已經證實是安全的”。它被非常頻繁地應用于加密和身份驗證方案中,但是現在我們可以將這個擴展到“記住我”的特性,以便在我們深入細節之前,先從一個好的參考實現開始。

在一個由Visual Studio 2012新建的ASP.NET MVC 4網站中,你能得到這個開箱即用的登錄界面:

Logging in to a sample ASP.NET application 

其它的框架有其它實現這個特性的標準模式,但這個參考起來很容易。當我們像上面這樣填寫字段登陸的時候(即不要讓它記住我),驗證成功則會返回如下cookie結果:

  1. Set-Cookie:.ASPXAUTH=6891A5EAF17A9C35B51C4ED3C473FBA294187C97B758880F9A56E3D335E2F02
  2. 0B86A85E1D0074BDAB2E1C9DBE590AF67895C0F989BA137E292035A3093A702DEC9D0D8089E1D007089F
  3. 75A77D1B2A79CAA800E8F62D3D807CBB86779DB52F012;
  4. path=/; HttpOnly 

這只是個簡單的驗證cookie, 在無狀態的HTTP世界里, 一個用戶發送的所有請求若不是被這一小段數據關聯起來的話, 都將變成完全獨立的請求. 每一次這個對我唯一的cookie被發送后, 網站就會知道來訪的用戶是我而且我已經通過了驗證. 我們可以在Chrome的Cookie記錄下面看得更仔細一點兒:

Cookies from a sample ASP.NET application without the "remember me" box checked 

順帶說一下, 第二個cookie是一個用于阻止CSRF攻擊的反偽造令牌, 這和我們的驗證狀態沒啥關系, 除此以外就沒有其他cookie了.

現在, 我們登錄并要求網站記住我, 下面是響應的cookie值:

  1. Set-Cookie:.ASPXAUTH=3A92DAC7EFF4EE5B2027A13DD8ABEA8254F0A16D8059FCAF60F5533F1B7D994
  2. 62DDF57320D069A493481978750526DF952D5C9EA0371C84F5CF1BFC0CCA024C2052824D4BA09670A42B
  3. 85AEC7FFCB4088FC744C6C0A22749F07AF6E65E674A4A;
  4. expires=Tue, 02-Jul-2013 00:27:05 GMT;
  5. path=/; HttpOnly 

啊哈 – 看到了吧?! 如果你在Chrome下面查看被分解開來的cookie值就會變得更加清楚:

Cookies from a sample ASP.NET application with the "remember me" box checked 

現在, 我們有了一個從當前開始有效期為48小時的cookie, 相反的是不設置過期時間的cookie將會在瀏覽器被關閉之后被立即清除. 讓我們來近距離的看一看.

縱觀授權cookie的失效

事實上,這個一個可笑的安全結構和它僅僅只是前面的例子我感覺是值得寫出來,但是我們在這里。在實現當中,“記住我”功能簡單地歸結為當授權的cookie到期。這里做的事情是控制你想讓某人登入到你網站多久,它是簡單的。

在這里例子當中,ASP.NET 默認使用session cookie 或者換一句說話, a cookie 沒有明確的失效時間。當用戶瀏覽器一關閉,cookie就強制到期。 這是一種方法,另外一種就是明確一個簡短時間以至于瀏覽器是開著的,用戶自動退出的經過一段時間。當然,假如系統是運行順暢的,你也是能夠控制服務器的行為,由服務器響應增加失效時間,你也能夠擴展授權cookies信息的生命周期。

記住某個人是簡單的,保存授權cookie信息是激活的。多長時間讓它存活呢?在這個例子中默認是2天,這個可能是短暫的對一些合法的用戶來說。(盡管它可以簡單的在 ASP.NET中配置) ,Facebook 可以讓你的cookie信息存活持續一年。短暫的時間說明減少風險但是不方便,長時間使得用戶增加窗口的潛在攻擊可能。讓我們看一下風險更詳細。

利用長期運行的認證狀態

當你不認證的時候,你的會話不能被劫持。我知道那種情況。但嚴重的是類似Aussie Farmers Direct的情況。cookie有效的時間是6個月。由于這個事實,網站沒有標記為HttpOnly。因為網站里面有XSS缺陷并且cookie的有效時間是6個月,所以在這6個月當中,在你不經意訪問網站的時候,它會把鏈接相關的證書發送給攻擊者。假如有效時間是一個月,雖然他們在設計方面會有嚴重的缺陷,但是攻擊者攻擊窗口的機會將會減少。

另一方面,Black&Decker公司有一個相對短的一個星期的有效期,所以在他們的情況下,與外露的ELMAH日志。是的,有一系列壞的失敗對他們的一部分,但除非有人已經記錄在“記住我”復選框打勾,在上周引起了未處理的異常,憑據不會被公開展出。好吧,如果你是在網站上開始有一個很好的機會(至少和Farmers例子比較,在那個網站上,你會不自覺地失去密碼在你的網站瀏覽過程中)但你可以看到,風險狀況如何變化在cookie的有效期間內。

當然所有這一切的基礎是需要仔細地保護認證cookie;HttpOnly和安全屬性是絕對必須要做的事情。不過古典的劫持威脅仍然要重視,然而要分離這些最終與cookie相關的特性,你就需要非常非常仔細地看看這些cookie。

最終需要考慮諸多因素,比如站點的用戶數據對于攻擊者的價值、返回給用戶的未通過認證的阻擋頁面和站點的其余安全配置等,然后再做權衡。例如,臉譜有一些有關社交方面的非常有用的數據,而且用戶期望在返回時得到低沖突(甚至沒有沖突)的處理,另外他們在安全方面已經給予大量的投資。另外,Aussie Framer站點用戶個人擁有識別用戶的數據和財務信息 而且人們認證后才獲得的所提供的服務(支付功能)仍然很少理解重要的安全理念。因此這兩個站點有著非常不同的風險配置,而且它們應當有非常不同的認證 cookie過期策略。

增強授權途徑

很多人在審視通過cookie進行授權的途徑的時候都會絕望地翻白眼, 對于安全這件事其實就是始終都有一種更好的方式(去實現), 這依賴于你愿意為之付出的時間/金錢/復雜度, 而且總會有那么一個人準備告訴你: 你搞錯了! 現在讓我們以授權cookie作為一個起始點, 來探尋一些可能的方式來增強這個途徑.

反對長期有效的授權cookie一個論據就是, 它們實際上會保證用戶處于已授權狀態并且處于被攻擊的風險之下, 類似于CSRF或者點擊劫持之類, 當然, 應用程序需要暴露其他的風險之處才能讓襲擊者利用長期性的cookie, 但是關于整體縱深防御的論證又再度出現了. 一個可選方式就是保持一個專用cookie來應對那些用戶 -他們在通過了服務器對會話真實性的驗證之后能夠在回來的時候發起一輪新的已授權會話, 這樣原始的會話就馬上失效了, 這里的技巧就是, 當用戶帶著專用的"記住我"cookie的返回的時候重新設置一個新的會話, 并在這個過程中包含進一些額外的驗證.

提供額外的驗證的一種方式是包含用戶的IP地址/用戶代理/等其他顯著特點的“記住我”的cookie。理由這樣的:這種方式提供了一些防御劫持的cookie。這樣也有個問題,就是在正常使用的情況下這些也需要。在移動世界中的情況更常見,許多終端常常共用一個IP,即使在平常的物理網絡中,你也不能完全信任ISP提供的靜態IP地址。至于用戶代理,如Chrome和Firefox這些 瀏覽器更新恍如隔日,你或許會認定一個用戶代理中的字符串做 屬性進行存儲和比較,但這將是一個有危險的做法。 使用獨特的用戶屬性,在會話上下文間增加安全特性,cookie授權,我相信這都是有效的措施(再次回到銀行),我不能說我已經看過我測試過的網站已經在使用,但使用是一個很好的理由…

一個更為務實的緩解方案是:依然把認證cookie從一個專門的“記住我” cookie中分離出來,并使用后者來對用戶進行重新認證,但要施加一些限制。事實是,自動持久化某人的認證狀態的過程 – 不管是什么方式 – 都會要求安全模型做出妥協。一個緩解方案可以是這樣:在查看特定類型的數據或者執行特定操作之前,要求一個自動重新認證的用戶再次明確的輸入他們的憑證。在“記住我”特性之外,這種做法并不是聞所未聞的新做法,你應該在執行高價值的操作時見過,比如銀行轉賬。這種情形下,我們說認證用戶面臨著更高的風險,因為更有可能他們并不是他們所聲稱的那個人(也就是說,另外一個人已經坐在了電腦前并且有效的劫持了本次會話)。

我們可以應用到這種方法的另一個強化措施是確保用來記住用戶的cookie在使用了以后要重置。這也意味著在服務器上使它失效,這就需要cookie的值既具有惟一性又具有持久性,例如在數據庫和cookie里保存的臨時變量。這有利于確保如果cookie被攻擊者獲得,那么它有僅僅只有一次單獨的使用機會---也就是如果用戶在它們失效之前不能合理的使用cookie才出現這樣的情形。這兒有一片很好的小小文章,它再次談論了這種方法的某些緩解措施,有些使用情形可能是有幫助的,不過你將需要投入更多地努力構建cookie,還有些情形是cookie困擾著合法用戶(即試圖在橫跨多個服務器的同一個站點上記住你自己)。

#p#

最后一個值得提及的事情是:需要考慮已認證的活動會話的同一個賬戶的管理原則在“記住我”的上下文里是緊密相關的。例如,來自同一個用戶的多個同時已認證會話是否允許?如果用戶更改了它們的密碼的話,是否要斷開其余的會話? 管理員是否結束已認證了的會話?這兒出現的所有問題實際上是有關如何驗證和管理已認證會話的一部分,這兒的討論僅僅關注在如何恢復哪個會話上。

什么時候不應該允許“記住我”? (以及一些中間路線選擇)

有時允許一個認證用戶長時間保持認證態根本沒有意義。比如銀行業就是典型的案例,如果你想強制盡快的重新認證,卻將已認證的瀏覽器會話丟在一邊不用,就會使風險變得很大。

但實際上在這里可以采取一些中間路線:

A "remember me" box on the American Express website 

這不完全是你看到的樣子——當你選擇了“記住我”,又在會話過期以后返回,你將得到這個:

The American Express website pre-populating the username on return 

我沒有混淆用戶名,上面顯示的帶有星號的用戶名是存在于cookie中的,這個cookie會連同一些其他的必須被用來標識用戶的數據一起,保留3個月。坦率地說,在這里面我沒有覺得有很多的意義,記住你的用戶名并不總會成為問題!

但也不是說就一定是非此即彼,你會有中間的選擇。例如,我早些時候發表的觀點,如果會話由“記住我”功能繼續下去,就需要在關鍵過程執行之前再認證。這似乎有點兩全其美。

總的來說…

在某些方面下,這個特性是一個非常好的主意。它可以非常簡單的去實現大部分你需要的功能。坦率地說,當你去增加cookie的生命周期的時候,你仍然有一些困惑前面的兩個例子是怎么錯的。

通過這篇文章,另外一個關鍵的地方是理解"記住我"特性的安全機制,例如一個多層次,相互交互的系統。你可能能夠擺脫在cookies里面加入證書,但是結合ELMAH情況或者缺少HTTPOnly屬性和XSS缺陷是非常愚蠢的,將會是一個嚴重的風險。那么"縱深防御"是怎么一回事呢!

英文原文:How to build (and how not to build) a secure “remember me” feature

譯文鏈接:http://www.oschina.net/translate/how-to-build-and-how-not-to-build

責任編輯:林師授 來源: OSCHINA編譯
相關推薦

2014-02-19 15:38:42

2017-09-25 12:31:51

2012-08-27 09:13:02

2015-03-12 09:42:56

2013-08-26 13:58:20

2023-08-10 17:14:13

2021-07-12 09:00:00

網絡安全Web技術

2022-07-06 10:33:06

云安全SaaS

2017-11-23 15:09:16

2014-08-19 08:47:58

2015-12-18 13:44:13

2009-07-04 15:13:33

LinuxvsftpdFTP服務

2017-03-09 19:16:56

2009-05-27 10:40:57

2019-04-01 10:15:02

2011-11-03 14:19:15

2010-01-04 15:27:05

2019-01-08 15:58:09

安全可信數據存儲

2023-09-04 14:52:48

2011-03-11 13:52:46

點贊
收藏

51CTO技術棧公眾號

欧美日韩一区二区三区在线看 | 中文字幕一区二区三区av| 国产精品一区二区三区久久久| www欧美com| 久久电影在线| 欧美日韩国产美女| 日韩av新片网| 日本高清中文字幕在线| 成人app下载| 国产日韩欧美夫妻视频在线观看 | 亚洲国产日韩一级| 日本一区视频在线观看| 亚洲AV无码乱码国产精品牛牛| 亚洲资源av| 欧美成人一区二区三区电影| 不卡一区二区在线观看| 久久久久亚洲精品中文字幕| 日韩欧美在线一区| 国产在线无码精品| 国产在线视频资源| www.日本不卡| 亚洲在线www| 这里只有精品999| 一二三区精品| 欧美高清视频在线| 来吧亚洲综合网| 国产乱码精品一区二区亚洲 | 欧美日韩影院| 色黄久久久久久| 一道本在线观看| av一级亚洲| 欧美一区二区三区免费观看视频| 男女啪啪网站视频| 玛雅亚洲电影| 欧美日韩国内自拍| 2018中文字幕第一页| 久久99精品久久久久久野外| 国产亚洲欧美中文| 欧美在线一二三区| 青青草在线播放| aaa亚洲精品| 国产亚洲精品美女久久久m| 国产毛片一区二区三区va在线 | 亚洲女人在线观看| 欧美极品在线| 欧美午夜影院一区| 天天操天天摸天天爽| 成人小电影网站| 岛国av一区二区| 无码播放一区二区三区| 蜜桃视频在线观看免费视频| 亚洲一区在线视频观看| 国产午夜精品视频一区二区三区| 国产日产一区二区| 亚洲天堂精品在线观看| 午夜啪啪免费视频| av在线播放国产| 亚洲色图在线播放| 欧美a级免费视频| 女囚岛在线观看| 亚洲18女电影在线观看| 久久久亚洲精品无码| 自拍网站在线观看| 欧美性生交片4| 色片在线免费观看| 91嫩草国产线观看亚洲一区二区| 欧美高清视频www夜色资源网| 天天操狠狠操夜夜操| 久久人人视频| 欧美mv日韩mv国产网站app| 自拍偷拍激情视频| 蜜臀av一区| 亚洲天堂男人天堂女人天堂| a级黄色免费视频| 亚洲天天影视网| 欧美极品第一页| 香蕉影院在线观看| 蜜臀av性久久久久av蜜臀妖精| 91精品视频在线| 可以免费观看的毛片| 91在线国内视频| 亚洲在线视频一区二区| 污网站在线免费看| 色综合一个色综合亚洲| 最新免费av网址| 日本中文字幕在线一区| 这里只有精品丝袜| 国产一级在线播放| 日韩精品三区四区| 99电影在线观看| 可以在线观看的黄色| 中文字幕在线不卡一区| 成人性生活视频免费看| 成人国产精品入口免费视频| 日韩免费看网站| 法国空姐电影在线观看| 综合视频在线| 国产成人久久久| 国内爆初菊对白视频| 久久久久久久综合日本| 警花观音坐莲激情销魂小说| 在线观看涩涩| 欧美一级二级在线观看| 右手影院亚洲欧美| 在线电影一区二区| 国产精品成人一区二区三区吃奶| 国产黄色高清视频| 欧美国产日本视频| 国产一区二区视频播放| 国产精品久久免费视频| 亚洲美女性生活视频| 欧美国产精品一二三| 日本亚洲欧美天堂免费| 国产日韩一区二区| 国产激情小视频在线| 色偷偷久久人人79超碰人人澡| 一级日本黄色片| 91综合网人人| 国产成人啪精品视频免费网| 人妻无码中文字幕| 亚洲品质自拍视频| 99re精彩视频| 欧美中文一区二区| 欧美综合激情网| 天堂av一区二区三区| 一区二区三区不卡视频在线观看 | 日韩精品在线免费视频| 国产精品综合视频| 一本色道婷婷久久欧美| 粉嫩一区二区三区| 日韩成人av在线播放| 麻豆影视在线播放| 国产麻豆精品95视频| 曰韩不卡视频| 精品国产美女a久久9999| 亚洲人成网站999久久久综合| 日韩三级视频在线| 成熟亚洲日本毛茸茸凸凹| 日本一道在线观看| 成人久久精品| 另类视频在线观看| 99久久精品免费看国产交换| 中文字幕在线播放不卡一区| 不卡的av中文字幕| 日韩激情在线| 国产美女主播一区| 国产区在线观看| 3atv在线一区二区三区| 国产一二三四区| 国产一区二区三区四区五区美女| 椎名由奈jux491在线播放| 亚洲美女色播| 欧美成人在线免费视频| www.亚洲天堂.com| 亚洲国产精品久久久久婷婷884| 成年人看片网站| 在线观看不卡| 蜜桃精品久久久久久久免费影院 | 性开放的欧美大片| 精品视频一区三区九区| 永久免费看黄网站| 成人午夜短视频| av动漫在线看| 欧美色图国产精品| 91精品视频专区| missav|免费高清av在线看| 亚洲激情小视频| 波多野结衣绝顶大高潮| 中文字幕一区日韩精品欧美| 欧美xxxxxbbbbb| 伊人影院久久| 日本在线免费观看一区| 久久国内精品| 伦理中文字幕亚洲| 五月婷婷丁香六月| 在线观看国产日韩| 69xx绿帽三人行| 91网站最新网址| 深夜黄色小视频| 亚洲视频观看| 日韩欧美亚洲在线| 成人午夜888| 97视频人免费观看| 超碰97在线免费观看| 日韩欧美一区中文| 天码人妻一区二区三区在线看| 国产精品情趣视频| 久久久精品人妻一区二区三区| 国产精品久久国产愉拍| 天天综合中文字幕| 你懂的在线观看一区二区| 国产精品中文在线| www.九色在线| 日韩专区中文字幕| 污视频在线免费| 欧美精品 国产精品| 中文字幕第15页| 亚洲欧美日韩综合aⅴ视频| 亚洲 欧美 日韩在线| 免费精品视频在线| 免费看国产曰批40分钟| 欧美wwwww| 久久综合九色综合网站| 精品成人18| 国产精品三级美女白浆呻吟| 91在线超碰| 久久成人这里只有精品| 精品亚洲综合| 亚洲国产又黄又爽女人高潮的| 在线观看黄色网| 色婷婷亚洲精品| 精品99在线观看| 国产精品免费免费| 新91视频在线观看| www.久久精品| 久久无码人妻一区二区三区| 日本强好片久久久久久aaa| 波多野结衣综合网| 欧美日韩三级| 在线看无码的免费网站| 国产成人精品999在线观看| 国产v亚洲v天堂无码| 国产精品成人3p一区二区三区| 国产精品黄色影片导航在线观看| 新版的欧美在线视频| 欧美精品videos| 日韩精品亚洲人成在线观看| 久久精品视频网站| 天堂地址在线www| 亚洲图片制服诱惑| 黄色国产在线| 亚洲美女激情视频| 牛牛热在线视频| 亚洲欧美日韩网| 日本福利片在线| 亚洲精品一区在线观看香蕉| 日韩在线观看视频一区二区三区| 精品久久久久av影院 | 欧美日一区二区三区| 日本久久久a级免费| 欧美亚洲日本精品| 日本人成精品视频在线| 色一区二区三区| 97超碰国产精品女人人人爽| a级大胆欧美人体大胆666| 欧美激情乱人伦| 免费在线看污片| 久久久综合免费视频| 白浆在线视频| 日韩美女视频在线观看| 日韩在线短视频| 国产精品视频一区二区高潮| 久久91视频| 91青青草免费观看| 国产精品45p| 久久久综合香蕉尹人综合网| 久久不卡国产精品一区二区| 青青成人在线| 91一区二区三区四区| 麻豆一区二区三区在线观看| 国产在线不卡| 无码精品a∨在线观看中文| 午夜在线播放视频欧美| the porn av| 国产伦精品一区二区三区视频青涩| 久久久久无码精品| 不卡一卡二卡三乱码免费网站| theav精尽人亡av| 国产精品网曝门| 男女性高潮免费网站| 亚洲午夜私人影院| www.国产一区二区| 欧美日本视频在线| 欧美一级特黄aaaaaa大片在线观看| 亚洲精品国产精品乱码不99按摩| 欧美3p视频在线观看| xvideos亚洲| 欧美13videosex性极品| 国产精品久久久久999| 久久久久毛片免费观看| 久中文字幕一区| 国产精品久久久久久久久久10秀| av在线免费观看国产| 久久动漫亚洲| 日本少妇激三级做爰在线| av不卡在线播放| 999精品在线视频| 黄色91在线观看| 一女二男一黄一片| 亚洲精品国产品国语在线| 午夜在线视频| 992tv成人免费视频| 九九热这里有精品| 国产一级特黄a大片99| 久久激情电影| 你懂的av在线| 国产精品亚洲一区二区三区在线 | 一色桃子久久精品亚洲| 日本三级网站在线观看| 欧美日韩亚洲丝袜制服| 蜜臀久久99精品久久久| 日韩在线视频二区| 成人免费短视频| 国产伦精品一区二区| 偷偷www综合久久久久久久| 日韩av黄色网址| 国产成人福利片| 亚洲女人久久久| 91国偷自产一区二区使用方法| 亚洲va欧美va| 波霸ol色综合久久| 日韩经典一区| 欧美国产二区| 夜夜爽av福利精品导航| 久久无码人妻一区二区三区| 中文一区二区完整视频在线观看 | 伊人春色在线观看| 国产精品丝袜久久久久久高清| 国产精品videossex| 亚洲精品成人a8198a| 丝袜亚洲另类欧美| 成人网站免费观看| 亚洲国产精品久久一线不卡| 国产jzjzjz丝袜老师水多| 上原亚衣av一区二区三区| 日韩免费小视频| 日本在线播放一区| 狂野欧美一区| 泷泽萝拉在线播放| 午夜精品福利一区二区三区av| 成人av一区二区三区在线观看| 久久亚洲精品中文字幕冲田杏梨| 国产亚洲人成a在线v网站| 日韩免费一区二区三区| 久久精品日产第一区二区| 亚洲熟女乱综合一区二区三区| 亚洲国产三级在线| 神马午夜一区二区| 性欧美xxxx| 日韩欧美天堂| 男女av免费观看| 久久久不卡网国产精品一区| 神马久久久久久久| 国产亚洲精品久久久久久| 成人啊v在线| 一本一道久久a久久综合精品| 热久久免费视频| av最新在线观看| 日韩一区二区三区观看| 欧美性受ⅹ╳╳╳黑人a性爽| 国产精品免费视频一区二区| 日韩视频一区| 国内精品久久99人妻无码| 日韩欧美亚洲一二三区| 98在线视频| 亚洲综合自拍一区| 伊人久久大香线蕉av超碰演员| 亚洲综合自拍网| 色一情一伦一子一伦一区| 在线激情网站| 亚洲一区二区少妇| 亚洲国产91| 无码h肉动漫在线观看| 欧美最猛黑人xxxxx猛交| 欧美日韩在线看片| 国产不卡一区二区在线观看| 国产亚洲一区在线| 精品人妻中文无码av在线 | 午夜精品久久久久影视| 外国精品视频在线观看 | 26uuu亚洲国产精品| 久久99久久人婷婷精品综合| 视频在线观看免费高清| 亚洲精品写真福利| 亚洲av成人精品毛片| 国产精品美女午夜av| 欧美a级片网站| 熟女俱乐部一区二区| 欧美乱熟臀69xxxxxx| 91福利在线尤物| 日本一区高清不卡| 国产精品一区二区x88av| 欧美特黄aaaaaa| 色妞在线综合亚洲欧美| www.国产精品一区| 天天操天天爽天天射| 一区二区三区不卡视频| 国产福利电影在线| 亚洲一区二区三区视频| 亚洲男女自偷自拍| 永久免费看mv网站入口| 精品亚洲男同gayvideo网站 | 日本人妖一区二区| 国产午夜精品无码| 色偷偷88888欧美精品久久久| 国产乱人伦丫前精品视频| 色婷婷一区二区三区av免费看| 精品久久久久久久久国产字幕| 黄网页免费在线观看| 欧美日韩免费观看一区|