精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

什么是CSRF令牌?

譯文 精選
安全 應(yīng)用安全
作為一個唯一且不可預(yù)測的密鑰值,CSRF令牌可以用來驗證基于Cookie的會話的有效性。本文將和您討論CSRF令牌的工作原理,及其在應(yīng)用安全中的重要性。

?譯者 | 陳峻

審校 | 孫淑娟

跨站點(diǎn)請求偽造(Cross-site request forgery,又稱:跨站點(diǎn)引用偽造)是一種針對Web應(yīng)用的攻擊形式。黑客通過偽裝惡意請求,誘騙用戶運(yùn)行他們本不打算執(zhí)行的任務(wù)。盡管CSRF可能聽起來與XSS攻擊類似,但它們的執(zhí)行方式存在根本差異。對此,Web服務(wù)器需要一種機(jī)制,來確定瀏覽器所產(chǎn)生的請求,是否源于合法用戶的真實意圖,而非受攻擊的脅迫。針對此類問題,服務(wù)器端可以生成一個唯一的、且不可預(yù)測的密鑰值,作為CSRF令牌被包含在客戶端的HTTP請求中。當(dāng)有后續(xù)請求發(fā)出時,Web服務(wù)器會驗證包含了令牌的請求參數(shù),以拒絕那些不包含有令牌的請求參數(shù)。由于黑客幾乎不可能構(gòu)造一個完整、有效的HTTP請求來欺騙Web用戶,因此該方法通常可被用于防范CSRF攻擊。下面,我將和您討論CSRF令牌的工作原理,及其在應(yīng)用安全中的重要性。

一、為什么需要有效的CSRF令牌? 

CSRF令牌通常被建議添加到所有狀態(tài)更改(state-changing)的請求中,以便在后端被執(zhí)行驗證。由于只有應(yīng)用服務(wù)器和客戶端可以識別令牌,因此后端必須確保傳入的請求包含有效的CSRF令牌,以避免XSS或跨站點(diǎn)請求偽造攻擊的得逞。

在基于Cookie的會話期間,作為密鑰值的CSRF令牌需要被安全處理以保持有效。為此,令牌應(yīng)當(dāng)被放置在HTML表單的隱藏字段中,被傳輸?shù)娇蛻舳耍⑹褂肏TTP的POST請求被提交。作為優(yōu)秀的實踐,我們建議使用標(biāo)準(zhǔn)的標(biāo)頭來驗證請求的來源,并使用其他措施去識別和比較來源和目標(biāo)。如果來源匹配,則判定請求是合法的;如果不匹配,則表明疑似跨域請求,應(yīng)予以丟棄。

二、CSRF令牌在防止攻擊中的意義 

由于令牌在生成過程中使用到了偽隨機(jī)數(shù)(pseudo-random number)生成器、靜態(tài)密鑰、以及種子時間戳,因此CSRF令牌的值是不可預(yù)測的。同時,每個用戶的令牌也是不同的,而且只會存儲活動的用戶會話。據(jù)此,安全團(tuán)隊可以通過將隨機(jī)數(shù)生成器的輸出,與用戶特定的熵(entropy)連接起來,并對整個結(jié)構(gòu)進(jìn)行散列處理,以提高令牌值的唯一性。對此,黑客將很難在早期的會話Cookie中,根據(jù)已發(fā)布的令牌樣本,去猜測CSRF令牌。

三、如何使用CSRF令牌 

盡管我們可以在URL查詢字符串中放置令牌,但是查詢的字符串記錄會被留存在服務(wù)器和客戶端的多條記錄中。因此,查詢字符串可以在客戶端屏幕的瀏覽器上被訪問到,甚至?xí)贖TTP引用標(biāo)頭中,被傳輸給第三方應(yīng)用程序。可見,這種方法是不安全的。對此,我們建議CSRF令牌應(yīng)該被存儲在服務(wù)器端的應(yīng)用程序中,并在自定義請求標(biāo)頭中傳輸CSRF令牌。服務(wù)器端應(yīng)用程序通過按需驗證每個請求,以確保各種有效的請求,包含了與用戶活動會話中存儲的值相匹配的令牌。同時,CSRF令牌也可以對包括POST、PUT和DELETE在內(nèi)的所有HTTP方法執(zhí)行驗證。

四、如何在Java中實現(xiàn)CSRF令牌 

由于Java應(yīng)用缺乏了針對CSRF攻擊的固有保護(hù)。因此,我們建議在Java中實現(xiàn)CSRF令牌的時候,請使用一個過濾器和一些輔助類,來啟用令牌的創(chuàng)建、資源的分析、以及響應(yīng)的構(gòu)建。例如,您可以使用通用無狀態(tài)(Generic Stateless)過濾器,來實現(xiàn)了雙重提交(double-submit)的Cookie模式,以啟用CSRF保護(hù)。同時,您可以采用如下工作流程:首先,如下面代碼段所示,過濾器會在Java應(yīng)用的web.xml文件中被定義:

<filter>
<filter-name>CSRFFilter</filter-name>
<filter-class>com.github.adriancitu.csrf.GenericCSRFStatelessFilter</filter-class>
<filter>
<filter-mapping>
<filter-name>CSRFFilter</filter-name>
<url-pattern>/*</url-pattern>
</filter-mapping>

該過濾器包括了兩個可選的初始化變量:

1.csrfHeadername– 包含了令牌的標(biāo)頭名稱

2.csrfCookieName– 用于存儲CSRF令牌的Cookie的ID。

對于每個HTTP請求,過濾器都會提供一個ExecutionContext類的實例。它包含了CSRFcookie、以及HTTP請求與響應(yīng)的Java對象。同時,該類也包含了ResourceCheckerHook、ResponseBuilderHook和TokenBuilderHook等輔助類的實現(xiàn)。

接著,過濾器會根據(jù)如下三種情況,去檢查所請求的HTTP資源的保護(hù)狀態(tài):

1.MUST_NOT_BE_PROTECTED

2.MUST_BE_PROTECTED_BUT_NO_COOKIE_ATTACHED

3.MUST_BE_PROTECTED_AND_COOKIE_ATTACHED

對于狀態(tài)為MUST_NOT_BE_PROTECTED和MUST_BE_PROTECTED_BUT_NO_COOKIE_ATTACHED的資源,過濾器會生成一個由TokenBuilderHook類提供的CSRF令牌的Cookie。對于帶有標(biāo)簽MUST_BE_PROTECTED_AND_COOKIE_ATTACHED的資源,過濾器則使用ResourceCheckerHook去檢查資源的CSRF保護(hù)狀態(tài),然后使用類ResponseBuilderHook向客戶端返回一個響應(yīng)。當(dāng)然,上述代碼只是一個參考示例,在實際運(yùn)用中,還需要開發(fā)團(tuán)隊在源代碼中進(jìn)一步構(gòu)建CSRF緩解機(jī)制。

五、如何在PHP中實現(xiàn)CSRF令牌 

由于PHP使得開發(fā)人員能夠創(chuàng)建具有交互功能的動態(tài)網(wǎng)站,因此它在內(nèi)容管理系統(tǒng)領(lǐng)域備受歡迎。不過,我們需要在PHP聯(lián)系人和用戶輸入的表單中,通過實現(xiàn)post處理程序,對傳入請求予以驗證,讓網(wǎng)站免受CSRF的攻擊。在PHP聯(lián)系人表單中,實現(xiàn)CSRF保護(hù)的典型工作流程如下:首先,我們需要在登錄頁面上創(chuàng)建一個表單的footer腳本。該腳本會調(diào)用SecurityService(一個PHP類),生成令牌,并啟動PHP會話。SecurityService會被寫入這個用于驗證請求的令牌,并將令牌加載到隱藏字段中。如下代碼展示了典型的SecurityService.php配置:

public function getCSRFToken()
{
if (empty($this->session[$this->sessionTokenLabel])) {
$this->session[$this->sessionTokenLabel] = bin2hex(openssl_random_pseudo_bytes(32));
}
if ($this->hmac_ip !== false) {
$token = $this->hMacWithIp($this->session[$this->sessionTokenLabel]);
} else {
$token = $this->session[$this->sessionTokenLabel];
}
return $token;
}

左右滑動查看完整代碼然后,頁面上呈現(xiàn)PHP聯(lián)系人表單,以便用戶輸入諸如主題、消息、姓名和電子郵件等詳細(xì)信息。表單還應(yīng)當(dāng)在隱藏字段中包含已生成的標(biāo)記--csrf-token。在用戶單擊提交按鈕后,應(yīng)用程序?qū)?zhí)行JQuery表單驗證,并將各種參數(shù)發(fā)布到PHP上。

此外,在聯(lián)系人表單被提交后,該表單會執(zhí)行一個腳本,將已嵌入的令牌與會話中存儲的令牌進(jìn)行比較。如果令牌匹配,應(yīng)用程序會去響應(yīng)用戶的請求。如果不匹配,PHP將通過錯誤消息去告知用戶。

六、如何在Django中實現(xiàn)CSRF令牌 

Django提供了一個開箱即用的CSRF中間件標(biāo)簽,您可以輕松啟用它,以抵御CSRF攻擊。如下工作流將向您展示如何在已有的框架內(nèi),實現(xiàn)針對CSRF的防護(hù):在Django中,CSRF中間件是被默認(rèn)啟用的。如果開發(fā)人員想覆蓋此設(shè)置,則應(yīng)該在任何視圖之前事先聲明django.middleware.csrf.CsrfViewMiddleware,以啟用CSRF令牌驗證。對于一些特定視圖,開發(fā)人員可以調(diào)用csrf-protect裝飾器(decorator)。此類裝飾器可用于在輸出中插入CSRF令牌的視圖。如下代碼段展示了裝飾器的基本配置:

from django.shortcuts import render
from django.views.decorators.csrf import csrf_protect
@csrf_protect
def my_view(request):
c = {}
# ...
return render(request, "a_template.html", c)

左右滑動查看完整代碼開發(fā)人員可以通過在<form>元素中包含csrf_token標(biāo)簽,來啟用對使用POST表單的模板的保護(hù)。當(dāng)然,這僅適用于那些具有內(nèi)部URL的表單,并不適用于針對外部URL的POST表單。對于外部URL,我們可以使用如下方法,來調(diào)用CSRF令牌的標(biāo)記:

<form method="post">{% csrf_token %}

此外,我們還建議使用RequestContext,在各種相應(yīng)的Django視圖中呈現(xiàn)響應(yīng)。

七、如何在Javascript中實現(xiàn)CSRF令牌 

所有Javascript框架都帶有實現(xiàn)CSRF防護(hù)的默認(rèn)選項。例如,Express.js就包含了csurf中間件,可協(xié)助創(chuàng)建和驗證各種令牌。請使用如下流程來啟用csurf,并達(dá)到CSRF的防護(hù)效果:首先,請在index.js文件中包含以下代碼:

app.get('/', csrfProtection, (req, res) => {
res.render('index', { csrfToken: req.csrfToken() });

左右滑動查看完整代碼接著,請使用類似如下代碼的配置,將index.ejs添加到各個視圖文件夾中:

<input type='hidden' name='_csrf' value='<%= csrfToken  %>'>
<label for='name'> Name:</label>
<input type='text' name='name'>
<button type='submit'> Update </button>
</form>

左右滑動查看完整代碼主配置文件中的“/”路由會在index.ejs模板中呈現(xiàn)csrfToken變量,并在隱藏字段中插入令牌。當(dāng)用戶提交表單時,對應(yīng)的請求會被添加到“/profile” 路由中,以供CSRF令牌驗證。如果缺少此CSRF令牌,應(yīng)用程序?qū)⒎祷匾粋€無效的CSRF令牌錯誤。

八、如何修復(fù)無效的CSRF令牌 

正如前文所述,CSRF攻擊將導(dǎo)致用戶會話被未經(jīng)驗證的訪問,并產(chǎn)生嚴(yán)重的后果。為了防范此類攻擊,確保用戶使用有效令牌來發(fā)布請求,我們需要通過如下方法來及時修復(fù)和防止無效令牌:

  • 使用自定義的請求標(biāo)頭

在易受攻擊的應(yīng)用程序中,添加CSRF令牌往往需要更改用戶界面等復(fù)雜的管理任務(wù)。而作為替代方案,安全團(tuán)隊可以構(gòu)建自定義的請求標(biāo)頭,以使用同源策略(same-origin policy)來加強(qiáng)CSRF防御。安全策略通過強(qiáng)制限制自定義的標(biāo)頭只能在Javascript中被構(gòu)建,并且只能在其源頭中被使用的方式,來拒絕各種跨域請求。

  • 利用內(nèi)置和現(xiàn)有的CSRF處置措施

在大多數(shù)情況下,許多開發(fā)框架都包含了,內(nèi)置于安全套件中的同步器令牌的防御機(jī)制。它們可以有效地保護(hù)整個應(yīng)用程序的技術(shù)棧。如果在開發(fā)團(tuán)隊現(xiàn)有的技術(shù)棧中,所用到的框架已經(jīng)內(nèi)置提供了默認(rèn)的抵御CSRF的選項,那么您完全可以嘗試著在此基礎(chǔ)上,根據(jù)業(yè)務(wù)用例的實際,進(jìn)行自定義和配置實施。

  • 部署基于UI的CSRF防御

CAPTCHA、重新驗證(re-authentication)的認(rèn)證機(jī)制、以及一次性令牌之類的機(jī)制,都可以通過分析請求,來防范那些通過CSRF進(jìn)行未經(jīng)授權(quán)的操作,并過濾掉各種非法操作請求。它們雖然提供了強(qiáng)大的驗證與防御措施,但是我們需要通過部署UI來改變用戶的體驗,以便更好地處理關(guān)鍵性的安全操作。

原文鏈接:https://dzone.com/articles/what-is-a-csrf-token

譯者介紹

陳峻 (Julian Chen),51CTO社區(qū)編輯,具有十多年的IT項目實施經(jīng)驗,善于對內(nèi)外部資源與風(fēng)險實施管控,專注傳播網(wǎng)絡(luò)與信息安全知識與經(jīng)驗;持續(xù)以博文、專題和譯文等形式,分享前沿技術(shù)與新知;經(jīng)常以線上、線下等方式,開展信息安全類培訓(xùn)與授課。?

責(zé)任編輯:武曉燕 來源: 51CTO技術(shù)棧
相關(guān)推薦

2021-02-14 00:45:08

區(qū)塊鏈加密貨幣安全令牌

2024-10-12 10:57:21

2011-08-15 09:31:55

2023-08-10 08:00:42

令牌限流器計數(shù)器

2021-03-20 22:46:22

IaaSSaaSPaaS

2023-09-01 13:49:00

內(nèi)存進(jìn)程線程

2020-07-14 14:59:00

控制反轉(zhuǎn)依賴注入容器

2017-12-19 21:29:58

物聯(lián)網(wǎng)區(qū)塊鏈大數(shù)據(jù)

2012-11-30 14:35:17

2013-04-24 15:56:40

2021-06-03 10:16:12

CSRF攻擊SpringBoot

2015-12-01 11:12:15

令牌化技術(shù)PCI DSS合規(guī)

2024-11-06 13:03:06

2020-11-20 10:51:03

云計算

2018-01-30 11:17:56

集群分布式SOA?

2022-08-15 06:00:00

二進(jìn)制編程語言

2023-09-14 15:00:31

2009-07-16 09:56:32

什么是iBATIS

2012-04-25 17:15:44

EA

2016-06-13 14:49:40

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

夜夜春亚洲嫩草影视日日摸夜夜添夜| 欧美一区二区大胆人体摄影专业网站| 欧美美女性视频| 伊人福利在线| 91毛片在线观看| 国产欧美一区二区白浆黑人| 国产一级特黄a高潮片| 色婷婷精品视频| 欧美日韩不卡一区| www国产精品内射老熟女| 9色在线视频| 国产成人亚洲综合色影视| 51ⅴ精品国产91久久久久久| 91传媒免费观看| 女一区二区三区| 欧美精品一卡两卡| av黄色在线网站| 成人在线观看亚洲| 国产亚洲欧美激情| 国产福利久久精品| 一级久久久久久久| 手机精品视频在线观看| 久久久久久久久亚洲| 日本一卡二卡在线播放| 精品丝袜久久| 日韩一区二区在线观看视频| 国产精品无码一本二本三本色| 四虎影院观看视频在线观看| 国产精品色噜噜| 久久免费一区| 日本黄色三级视频| 国产剧情一区二区三区| 国产精品美女主播| 在线精品免费视| 9色精品在线| 欧美大成色www永久网站婷| 黄色片在线观看免费| 色婷婷久久久| 亚洲精品狠狠操| 美女流白浆视频| 国产一区二区| 在线电影一区二区三区| 亚洲福利精品视频| 欧美国产日韩电影| 在线精品视频小说1| 欧美a v在线播放| 多野结衣av一区| 亚洲主播在线播放| 男人添女荫道口喷水视频| 2024短剧网剧在线观看| 亚洲日本护士毛茸茸| 在线观看亚洲视频啊啊啊啊| 成人免费视频| 国产欧美日产一区| 日韩欧美视频第二区| 牛牛澡牛牛爽一区二区| 91免费版在线看| 久久影院理伦片| 手机看片福利在线观看| 99热精品一区二区| 免费看污久久久| 男人的天堂在线视频| 久久中文字幕电影| 亚洲人成网站色在线观看| 欧美国产乱视频| 三上悠亚作品在线观看| 亚洲一级毛片| 欧美高跟鞋交xxxxxhd| 丰满人妻一区二区三区53视频| 亚洲欧洲综合网| jlzzjlzz亚洲女人| 一区二区三区视频免费在线观看| 国产成人精品电影久久久| 国产精品国产三级国产专业不 | 一区二区三区在线免费播放| 可以在线看黄的网站| 调教一区二区| 精品福利在线观看| 99蜜桃臀久久久欧美精品网站| 欧美18av| 欧美精品久久久久久久久老牛影院| 在线观看的毛片| 免费一区二区三区在线视频| 精品国产乱码久久久久久闺蜜| 日本护士做爰视频| 精品久久网站| 久久综合色影院| 日韩免费av片| 久久最新视频| 91丝袜美腿美女视频网站| 国产77777| 国产三级一区二区| 99中文字幕在线观看| 国产传媒在线观看| 欧美日韩国产综合视频在线观看 | 91亚洲男人天堂| 少妇精品久久久久久久久久| www在线免费观看视频| 香蕉加勒比综合久久| 搡女人真爽免费午夜网站| 精品中文字幕一区二区三区四区 | 久久视频精品在线观看| 综合天堂久久久久久久| 奇米4444一区二区三区| 国产xxxx在线观看| 久久亚洲综合av| 久久观看最新视频| 日韩天堂在线| 精品粉嫩aⅴ一区二区三区四区| 黄免费在线观看| 欧美一区二区| 国产精品男人爽免费视频1| 精品人妻一区二区三区日产乱码| 久久久久久久久蜜桃| 337p亚洲精品色噜噜狠狠p| 色尼玛亚洲综合影院| 精品少妇一区二区三区在线视频| 天天躁夜夜躁狠狠是什么心态| 国产主播一区| 国产色视频一区| 免费人成在线观看网站| 亚洲成人综合在线| 91日韩精品视频| 精品日韩欧美一区| 97人人模人人爽人人喊中文字| 国产精品老熟女视频一区二区| 国产日韩欧美制服另类| 免费国产黄色网址| 日韩在线视频一区二区三区 | 人交獸av完整版在线观看| 欧美怡红院视频| 中文字幕在线观看网址| 欧美日韩三级| 亚洲aa中文字幕| 秋霞午夜理伦电影在线观看| 日本久久精品电影| 成人免费网站黄| 亚洲少妇在线| 国产精品久久久久久久久久久久冷 | 国产91沈先生在线播放| 国产免费区一区二区三视频免费| 在线成人一区二区| 日本三级一区二区三区| 久久久久久黄色| 日本在线观看a| 亚州av一区| 4p变态网欧美系列| 亚洲欧洲国产综合| 欧美日韩在线影院| 精品无码在线视频| 久久久久久网| 女同一区二区| 国产另类xxxxhd高清| 亚洲女人天堂av| 日批视频免费在线观看| 国产亚洲成av人在线观看导航| 乱子伦视频在线看| av中文字幕一区二区| 国产精品视频精品| 麻豆tv入口在线看| 欧美一区二区在线播放| 最新一区二区三区| 丁香婷婷综合网| www在线观看免费| 日韩av三区| 国产精品第二页| 午夜视频在线免费观看| 欧美乱妇一区二区三区不卡视频| 国产精品69久久久久孕妇欧美| 久久国产精品一区二区| xxxxxx在线观看| 粉嫩久久久久久久极品| 欧美一区二三区| av在线免费播放网站| 欧美人伦禁忌dvd放荡欲情| 全网免费在线播放视频入口 | 久久久人人人| 亚洲一区二区在线观| 日韩免费成人| 国产91精品久久久| 日本高清视频在线观看| 日韩一级二级三级| 亚洲第一精品在线观看 | 一本一本a久久| 免费观看亚洲天堂| 国产97免费视| 四虎亚洲成人| 亚洲精品自拍第一页| 中文字幕福利视频| 一区二区在线观看免费视频播放| 亚州av综合色区无码一区| 日韩av一区二区三区| 久久久久久久久久伊人| 亚洲区小说区| 亚洲精品欧美日韩| 日本免费久久| 欧美精品www| 91啦中文在线| 亚洲精品97久久| 91精东传媒理伦片在线观看| 欧美日韩激情网| 九九精品视频免费| 久久综合九色综合97婷婷| 国产成人强伦免费视频网站| 国产精品普通话对白| 资源网第一页久久久| 亚洲va久久久噜噜噜久久| 亚洲www视频| 国产一区二区三区影视| 91精品国产高清自在线 | 456国产精品| 天堂av资源在线观看| 中文字幕久热精品在线视频| 午夜在线视频观看| 日韩欧美在线网站| 中文字幕一区二区三区四区免费看| 香蕉加勒比综合久久| 69xx绿帽三人行| 中文字幕一区三区| 国产熟女一区二区| 97超碰欧美中文字幕| 中文字幕在线国产| 国产精品一区二区免费不卡| 韩国中文字幕av| 免费欧美在线| 欧美视频在线免费播放| 欧美暴力喷水在线| 最近中文字幕免费mv| 欧美色女视频| 欧美一区二区在线| 亚洲精品国模| 精品视频免费观看| 欧美a级网站| 国产一区二区三区四区hd| 一区二区日韩| 高清不卡一区二区三区| 视频在线一区| http;//www.99re视频| 色妞ww精品视频7777| 91黄在线观看| 视频在线观看免费影院欧美meiju| 91九色单男在线观看| 亚洲男女网站| 91精品视频一区| 国产精品777777在线播放| 成人黄色免费片| 国产一区 二区| 亚洲一区二区三区在线视频| 成人污版视频| 999日本视频| 4438全国亚洲精品观看视频| 成人激情直播| 老司机成人在线| 久久久7777| 欧美猛男男男激情videos| 欧美在线日韩精品| 日韩欧美二区| 福利网在线观看| 欧美精品麻豆| 91专区在线观看| 日韩精品一区第一页| 鲁一鲁一鲁一鲁一av| 国产精品亚洲综合一区在线观看| 99视频在线观看视频| 国产成人鲁色资源国产91色综| 中文字幕在线观看91| 99久久免费视频.com| 亚洲综合网在线观看| 国产精品久久久久久久浪潮网站| 免费三级在线观看| 亚洲国产精品自拍| 怡红院av久久久久久久| 555www色欧美视频| 欧美 日韩 国产 成人 在线| 亚洲老头同性xxxxx| 午夜免费福利在线观看| 欧美国产日韩视频| 超碰一区二区| 国产欧美日韩亚洲精品| 国产精品玖玖玖在线资源| 欧美日韩中文国产一区发布| 91精品国产麻豆国产在线观看| 男人天堂新网址| 久久在线精品| 丰满少妇一区二区三区专区| 91小视频在线免费看| 国产白丝一区二区三区| 亚洲成人在线网站| 一区二区乱子伦在线播放| 日韩欧美一级在线播放| 黑人与亚洲人色ⅹvideos| 久久久www成人免费精品| 欧美激情护士| 成人做爽爽免费视频| 欧美亚洲国产日韩| 中文字幕在线亚洲精品| 国产精品视频| 亚洲热在线视频| 国产日本一区二区| 久久免费视频精品| 在线精品视频一区二区三四| 亚洲精品综合网| 这里只有视频精品| 福利影院在线看| 91日本在线视频| 国产精品亚洲二区| 欧美在线一区视频| 韩国理伦片一区二区三区在线播放| 狠狠人妻久久久久久综合蜜桃| 亚洲女同ⅹxx女同tv| 懂色av中文字幕| 亚洲福利在线看| 最近中文字幕免费mv2018在线| 日韩av免费在线观看| 精品福利一区| 国产美女作爱全过程免费视频| 麻豆成人91精品二区三区| 国产美女喷水视频| 亚洲国产成人高清精品| 国产欧美一区二区三区视频在线观看| 亚洲欧洲国产精品| av资源中文在线天堂| 99免费在线观看视频| 欧美激情理论| 黄色三级视频在线| 久久久久久久久久看片| 日韩免费视频一区二区视频在线观看| 欧美一区二区免费视频| 免费在线看a| 国产女人18毛片水18精品| 精品国产一区二区三区噜噜噜 | 亚洲国产一区二区三区四区| 三级福利片在线观看| 96pao国产成视频永久免费| 国产精品久久观看| 亚洲精品综合在线观看| 中文字幕一区二区三区四区不卡 | 加勒比婷婷色综合久久| 欧美二区三区91| 很黄的网站在线观看| 国产男人精品视频| 小处雏高清一区二区三区| 五月婷婷六月丁香激情| 国产精品午夜电影| 中文字幕视频一区二区| 中文字幕日韩电影| 日本免费成人| 国产精品久久成人免费观看| 精品一区二区三区免费播放| 欧美第一页在线观看| 欧美一区二区三区四区高清| 污网站在线免费看| 国产精品12| 中文一区二区| 青青草福利视频| 欧美午夜理伦三级在线观看| 日本视频在线播放| 91精品免费| 日韩视频在线一区二区三区| 久久人妻少妇嫩草av无码专区| 黄色精品一区二区| 黄色片免费在线| 91精品国产自产在线观看永久| 亚洲一区色图| 白嫩情侣偷拍呻吟刺激 | 国产精品福利电影| 久久av在线看| 久久草在线视频| 色一情一乱一伦一区二区三区日本| 欧美国产成人精品| 国产精品女同一区二区| 久久久久久久一| 久久99免费视频| 污污的视频免费观看| 亚洲主播在线观看| 久久手机免费观看| 成人自拍性视频| 国产精品永久| 日本女人性生活视频| 精品国产乱码久久久久久久久| 亚洲精品日产| 中文字幕剧情在线观看一区| 岛国av在线一区| 久久久久精彩视频| 欧美理论片在线观看| 亚洲伊人春色| 污污视频在线免费| 91官网在线免费观看| 羞羞的网站在线观看| 免费不卡亚洲欧美| 国产精品亚洲午夜一区二区三区 | 日韩欧美三级一区二区| 国产传媒久久文化传媒| 久久久久久少妇| 美日韩精品免费视频| 伊人春色精品| 少妇高潮一69aⅹ| 欧美亚一区二区| 成人国产电影在线观看| 一区二区三区我不卡|