• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    端到端說話人辨認(rèn)的對抗樣本應(yīng)用比較研究

    2021-06-18 07:31:54廖俊帆顧益軍張培晶
    計算機工程 2021年6期
    關(guān)鍵詞:白盒黑盒置信度

    廖俊帆,顧益軍,張培晶,廖 茜

    (1.中國人民公安大學(xué) 信息網(wǎng)絡(luò)安全學(xué)院,北京 102600;2.中國人民公安大學(xué) 網(wǎng)絡(luò)信息中心,北京 100038)

    0 概述

    語音是人與人之間最自然直接的交流方式,也是具有最大信息容量的信息載體。目前,說話人識別技術(shù)已在人們?nèi)粘I钪械玫搅藦V泛的應(yīng)用,說話人辨認(rèn)技術(shù)作為其重要分支在公安司法等領(lǐng)域具有較好的發(fā)展前景。隨著人工智能和大數(shù)據(jù)時代的到來,同時得益于計算機計算能力的不斷提高,深度學(xué)習(xí)技術(shù)已經(jīng)成為各界研究的熱點,其可應(yīng)用于說話人辨認(rèn)系統(tǒng)的后端,使聲學(xué)特征更具區(qū)分性,從而更有利于區(qū)分說話人,而端到端網(wǎng)絡(luò)架構(gòu)使用一個神經(jīng)網(wǎng)絡(luò)連接輸入端和輸出端,能將特征訓(xùn)練和分類打分進行聯(lián)合優(yōu)化[1-3]。因此,結(jié)合基于深度學(xué)習(xí)的端到端網(wǎng)絡(luò)的說話人辨認(rèn)技術(shù)能克服復(fù)雜環(huán)境干擾,具有易構(gòu)建、強泛化的特點。機器學(xué)習(xí)算法是人工智能中的重要部分,給人們帶來便利的同時也帶來了諸多安全問題。機器學(xué)習(xí)模型的攻擊方式一般為破壞其機密性、完整性和可用性,主要包括隱私攻擊、針對訓(xùn)練數(shù)據(jù)的攻擊以及針對算法模型的攻擊[4-5]三類方式。對抗樣本是能輕易地引發(fā)模型分類錯誤的針對算法模型的攻擊方式[6-7],隨著對抗樣本在圖像、自動駕駛等領(lǐng)域被證實可使攻擊者逃避模型檢測,研究人員發(fā)現(xiàn)機器學(xué)習(xí)模型面對對抗樣本表現(xiàn)出的脆弱性問題是普遍存在的,而基于深度學(xué)習(xí)的端到端說話人辨認(rèn)模型也可能受到對抗樣本的攻擊。

    為準(zhǔn)確全面地評估端到端說話人識別技術(shù)面臨的安全問題,本文系統(tǒng)地分析端到端說話人辨認(rèn)系統(tǒng)和目前多種經(jīng)典的白盒算法和黑盒算法,以基于卷積結(jié)構(gòu)的端到端說話人辨認(rèn)模型作為實驗對象,通過實驗比較評估這些對抗樣本對端到端說話人辨認(rèn)系統(tǒng)的攻擊性能。

    1 端到端說話人辨認(rèn)

    1.1 基于深度學(xué)習(xí)的端到端說話人辨認(rèn)

    說話人辨認(rèn)是多分類問題[8],即判斷某段語音是由若干人中哪個人所說。端到端說話人辨認(rèn)系統(tǒng)由深度神經(jīng)網(wǎng)絡(luò)組成,深度神經(jīng)網(wǎng)絡(luò)將不同長度的語段映射為一定維度的特征向量,即深度嵌入,再將不同說話人的語音特征映射到超球面的不同區(qū)域,最終通過各區(qū)域之間的差異實現(xiàn)分類。在識別過程中需要先在語音數(shù)據(jù)中提取聲學(xué)特征,使用X?Rd表示聲學(xué)特征向量的域,聲學(xué)特征表示為向量序列x=(x1,x2,…,xT),其中xi?X且1≤i≤T,由于輸入信號長度不固定,因此T值也不固定。將特征向量x輸入深度神經(jīng)網(wǎng)絡(luò)生成幀級別的特征,幀級別的特征被激活后輸入平均池化層得到話語級別的特征,再利用仿射層進行維度轉(zhuǎn)換得到固定維度的深度說話人嵌入,最終輸出層將固定維度的深度說話人嵌入映射到訓(xùn)練說話人類別。

    1.2 針對端到端說話人辨認(rèn)的攻擊模型

    針對端到端說話人辨認(rèn)系統(tǒng)的對抗攻擊,需要運用對抗樣本生成算法制作針對端到端說話人辨認(rèn)模型的對抗樣本。對抗樣本可以誘導(dǎo)模型算法出現(xiàn)誤判或漏判,從而躲避系統(tǒng)的識別實現(xiàn)攻擊。本文將在白盒和黑盒設(shè)置下對端到端說話人辨認(rèn)模型進行攻擊。在白盒設(shè)置下,攻擊者可以完全訪問說話人辨認(rèn)系統(tǒng),根據(jù)獲取到的梯度信息制作噪聲,并且能最大程度地減少擾動提高成功率。在黑盒設(shè)置下,攻擊者只能有限制地訪問模型,并且僅獲得端到端說話人辨認(rèn)模型的輸出,無法直接獲取輸入與輸出之間的梯度。與在聲學(xué)特征上生成對抗樣本的方法[9-10]不同,本文是在音頻上直接制作對抗樣本,具備更好的隱蔽性。如圖1所示,一段音頻經(jīng)攻擊者添加噪聲后被輸入目標(biāo)說話人辨認(rèn)系統(tǒng)中,攻擊者根據(jù)模型反饋信息反復(fù)對噪聲進行修改,最終制作出對抗樣本,實現(xiàn)端到端說話人辨認(rèn)系統(tǒng)的錯誤識別。

    圖1 攻擊步驟Fig.1 Attack steps

    2 對抗樣本生成算法

    利用深度神經(jīng)網(wǎng)絡(luò)訓(xùn)練得到的模型在輸入和輸出之間的映射通常為非線性,因此在輸入數(shù)據(jù)中通過故意添加不易察覺的細(xì)微擾動來生成的對抗樣本,能夠?qū)е履P鸵愿咧眯哦冉o出一個錯誤的輸出。對抗樣本能夠找出機器學(xué)習(xí)模型的弱點,在網(wǎng)絡(luò)安全領(lǐng)域主要用于模型安全評估和對抗魯棒性強化。

    目前,關(guān)于攻擊的分類有很多種,按照是否獲得目標(biāo)模型的具體結(jié)構(gòu)和參數(shù)可分為白盒攻擊和黑盒攻擊。白盒攻擊指攻擊者能獲取目標(biāo)模型的所有信息,對抗樣本較多,如FGSM[11]、JSMA[12]、BIM[13]、C&W[14]、PGD[15]等;黑盒攻擊指攻擊者無法直接獲取模型的任何信息,只能通過訪問模型來獲取反饋信息對黑盒模型進行估計,從而使得攻擊成功,如ZOO[16]、HSJA[17]等。此外,按照是否需要指定攻擊類目可分為無目標(biāo)攻擊和有目標(biāo)攻擊。無目標(biāo)攻擊不指定具體類目,只需使識別模型出現(xiàn)錯誤,如Deepfool[18]等。有目標(biāo)攻擊比無目標(biāo)攻擊更困難,不僅需要識別模型出現(xiàn)錯誤,還需模型輸出指定的結(jié)果,如C&W 等?,F(xiàn)有的對抗樣本生成算法并不都能適應(yīng)音頻數(shù)據(jù)中復(fù)雜的時間域信息和計算復(fù)雜度,因此難以在端到端說話人辨認(rèn)系統(tǒng)中進行實現(xiàn),如Deepfool。本文僅選取可用于端到端說話人辨認(rèn)系統(tǒng)的FGSM、JSMA、BIM、C&W、PGD 這5 種白盒算法和ZOO、HSJA 這2 種黑盒算法進行對抗樣本攻擊實驗。

    2.1 白盒算法

    2.1.1 FSGM 算法

    在一般情況下,給定分類網(wǎng)絡(luò)F和輸入x,通過求優(yōu)化問題式(1)生成對抗樣本,即在允許的最大擾動量ε的約束下,擾動δ的p范數(shù)能實現(xiàn)最大化網(wǎng)絡(luò)預(yù)測F(x+δ)和真實標(biāo)簽y的損失函數(shù)L。

    FSGM[8]是根據(jù)高維空間下深度神經(jīng)網(wǎng)絡(luò)的線性行為會導(dǎo)致對抗樣本的產(chǎn)生而設(shè)計得到,并利用損失函數(shù)梯度解決優(yōu)化問題式(1),計算公式如下:其中,?L(F(x),y))表示損失函數(shù)的偏導(dǎo)數(shù)。若是目標(biāo)攻擊,則將y換成目標(biāo)標(biāo)簽t。FSGM 攻擊需要考慮損失函數(shù)相對于輸入梯度的符號,適用于端到端說話人辨認(rèn)的非線性模型。本文采用的分類模型F包含特征提取模塊,對應(yīng)輸入音頻x無需進行過多預(yù)處理,僅將擾動噪聲添加到測試音頻中。FGSM對抗樣本生成速度快,但攻擊性較弱,對模型防御能力提升小。

    2.1.2 JSMA 算法

    JSMA[12]算法利用顯著性映射,能夠表征分類器的輸出與輸入之間的關(guān)聯(lián),僅在樣本x的關(guān)鍵分量上添加擾動,能夠得到使分類器輸出指定類目的對抗樣本。因為分類器的結(jié)果受輸入樣本x某些分量的影響較大,不同于FGSM 的梯度通過對損失函數(shù)求導(dǎo)獲得,JSMA算法的前向?qū)?shù)是神經(jīng)網(wǎng)絡(luò)的logit層的輸出Z(˙)對輸入特征的偏導(dǎo),所以在端到端說話人辨認(rèn)網(wǎng)絡(luò)中實現(xiàn)分類器對樣本x的顯著性映射如下:

    其中,i表示對應(yīng)的輸入分量,t表示分類器對應(yīng)目標(biāo)標(biāo)簽的輸出分量,j表示輸出的其他分量。根據(jù)最大化顯著性效果獲得輸入的關(guān)鍵分量k,因此在迭代過程中對其添加擾動:

    在獲得的特征上添加擾動獲得對抗樣本,擾動方式分為正向擾動和反向擾動。不同于圖像數(shù)值全為正值,音頻的波形數(shù)值是正負(fù)值并存,實現(xiàn)結(jié)果可能有所差異。JSMA 是基于梯度的迭代算法,僅對樣本的部分分量進行修改,與原樣本的相似度高,但是每次迭代均需要重新計算顯著圖,因此生成速度較慢,不適用于部分大規(guī)模數(shù)據(jù)集。

    2.1.3 BIM 算法

    由于FGSM 算法僅涉及單次梯度更新,對于大規(guī)模數(shù)據(jù)出錯概率較高,因此KURAKIN 等人[13]提出快速梯度符號法的改進迭代算法。迭代梯度符號法的對抗樣本生成算法如下:

    其中,clip 表示將溢出的數(shù)值用邊界值代替,這是因為在迭代更新中,隨著迭代次數(shù)的增加,部分元素可能會溢出,只有代替這些數(shù)值原有的邊界值,才能生成有效的對抗樣本。相比FGSM,BIM 能夠在音頻信號中尋找更精準(zhǔn)有效的噪聲點,實現(xiàn)性能更優(yōu)的對抗音頻。

    2.1.4 C&W 算法

    C&W[14]算法在式(1)的優(yōu)化問題上添加歐幾里得距離來量化對抗樣本x'和原始樣本x之間的差異。為消除x'?[0,1]p區(qū)間約束,將x'替換為(tanhω+1),ω?Rp,由此將優(yōu)化問題轉(zhuǎn)化為無約束的最小化問題,如式(6)所示:

    通過映射到tanh 空間,對抗樣本能在(-∞,+∞)上進行變換,其中f(x,t)表示損失函數(shù),反映了對抗攻擊的不成功概率,t表示目標(biāo)類別。損失函數(shù)一般表示為:

    其中:k≥0 表示攻擊傳遞性的調(diào)整參數(shù),k確保了的恒定距離,隨著k值的增大,攻擊成功率越高;Z(˙)表 示logit 層的輸 出。C&W 算法生成的擾動極小,但消耗時間較長。CARLINI 等人[19]將C&W 算法應(yīng)用在語音識別模型中,并使語音識別模型能將任意音頻輸出為特定目標(biāo)句子,因此C&W 算法也可應(yīng)用在說話人辨認(rèn)模型中。

    2.1.5 PGD 算法

    PGD[15]算法是一種迭代算法,可看作是在BIM 的基礎(chǔ)上添加一層隨機化處理,其允許在范數(shù)球內(nèi)的隨機點上初始化,然后進行基本迭代,每次迭代均會將擾動投影到規(guī)定范圍內(nèi),但能產(chǎn)生比BIM 更好的攻擊效果。在迭代過程中,將對抗音頻進行如下操作:

    其中,S=r?R(d‖r‖2≤ε)表示擾動的約束空間,α表示擾動修改的步長,Πx+S表示在范數(shù)球上進行投影。在迭代過程中,若添加的擾動幅度過大,則將其拉回范數(shù)球的邊界。通過一階梯度得到的樣本被稱為一階對抗樣本,而PGD 是一階對抗樣本中最優(yōu)的對抗樣本生成算法。PGD 可看作是FGSM 的拓展,能夠在端到端說話人辨認(rèn)模型上進行實現(xiàn)。

    2.2 黑盒算法

    2.2.1 ZOO 算法

    ZOO[16]算法基于C&W 算法并修改其損失函數(shù)實現(xiàn)黑盒設(shè)置下的攻擊,而無需替代模型[20],其使用有限差分法獲取近似梯度來解決黑盒設(shè)置下無法獲取模型梯度的問題。受C&W 算法啟發(fā),CHEN[16]等人提出一種新的類似鉸鏈的損失函數(shù),具體為:

    其中,t0表示x的原始標(biāo)簽,表示除t0之外最可能的預(yù)測類別。

    對數(shù)運算符對黑盒攻擊至關(guān)重要,因為DNN 通常會在輸出F上產(chǎn)生偏斜的概率分布,此類的置信度得分顯著地支配另一類的置信度得分。因此,使用對數(shù)運算可減少主導(dǎo)效應(yīng),并保留由于單調(diào)性而導(dǎo)致的置信度得分順序,同時采用對稱差商[21]或Hessian 估計來估計梯度:

    梯度評估是將黑盒轉(zhuǎn)化為白盒的過程。兩種估計方式分別對應(yīng)ZOO 的兩種變體,即ZOO-ADAM和ZOO-Newton,并對應(yīng)ADAM 和Newton 求解器以找到最佳的坐標(biāo)進行更新。ZOO 采用隨機坐標(biāo)下降來替代梯度下降方法,在每次迭代中隨機選擇一個變量(坐標(biāo)),通過沿該坐標(biāo)近似最小化目標(biāo)函數(shù)進行更新,實現(xiàn)更快速有效的更新過程。ZOO 適用于端到端說話人辨認(rèn)模型,但對目標(biāo)模型的訪問次數(shù)較多,查詢效率較低。

    2.2.2 HSJA 算法

    HSJA[17]算法在決策邊界使用二進制信息對目標(biāo)模型的梯度方向進行預(yù)估,利用L2和L∞的相似性指標(biāo)進行優(yōu)化的無目標(biāo)和有目標(biāo)攻擊。與邊界攻擊[22]相比,HSJA 需要的模型查詢更少,在攻擊多種廣泛使用的防御機制時,具有一定優(yōu)勢。HSJA 引入布爾值函數(shù)?x*:[0,1]d→{-1,1}作為成功擾動的指標(biāo),對抗樣本的目標(biāo)是生成對抗樣本x′,使得?x*(x′)=1,同時保持x′接近原始樣本x,從而將對抗樣本制作問題轉(zhuǎn)化為最優(yōu)化問題,如式(12)所示:

    其中,d是量化相似度的距離函數(shù),HSJA 為迭代算法,每次迭代均涉及梯度方向估計、通過幾何級數(shù)進行步長搜索以及利用二分搜索將最后一次迭代推向邊界這3 個步驟。HSJA 查詢效率高,具有收斂性分析,適用于端到端說話人辨認(rèn)模型,但對于限制邊界查詢的目標(biāo)模型的攻擊效果較差。

    3 實驗設(shè)置與結(jié)果分析

    3.1 實驗?zāi)繕?biāo)模型

    本文選用百度的DeepSpeaker[23]作為目標(biāo)模型,包括ResCNN 和GRU 兩種模型,它們是目前最具代表性的基于深度學(xué)習(xí)的端到端說話人識別模型。在聲學(xué)特征提取階段,為保留更豐富的原始音頻信息,將語音信號利用幀長25 ms、幀移10 ms 的滑動窗口轉(zhuǎn)化為64 維FBank(FilterBank)特征。每個樣本隨機截取多個約1.5 s 的語音段,生成160×64 的特征矩陣。ResCNN 和GRU 網(wǎng)絡(luò)結(jié)構(gòu)見表1 和表2,其中,“—”表示該層網(wǎng)絡(luò)不涉及相應(yīng)參數(shù)。

    表1 ResCNN 網(wǎng)絡(luò)結(jié)構(gòu)Table 1 ResCNN network structure

    表2 GRU 網(wǎng)絡(luò)結(jié)構(gòu)Table 2 GRU network structure

    ResCNN 網(wǎng)絡(luò)中兩個卷積核為3×3、步長為1×1的卷積層組成1 個殘差塊,實現(xiàn)低層輸出到高層輸入的直接連接。ResCNN 網(wǎng)絡(luò)具有4 種殘差塊,每種殘差塊有3 個。同時,殘差塊后的一個卷積核為5×5、步長為2×2 的卷積層使頻域的維度在輸出通道數(shù)增加時保持不變。經(jīng)過多個卷積層和殘差塊提取到的幀級別特征進入時間平均池化層(average)。GRU 網(wǎng)絡(luò)使用和ResCNN 網(wǎng)絡(luò)相同的卷積層來降低時域和頻域的維度。卷積層之后是3 個前向的GRU層。時間平均池化層對特征在時域上整體取均值,得到話語級別的特征,使得構(gòu)建的網(wǎng)絡(luò)在時間位置上具有不變性,再經(jīng)過仿射層(affine)將語音級別的特征映射成512 維的深度說話人嵌入。最后輸入Softmax 層進行分類。

    3.2 實驗數(shù)據(jù)集及環(huán)境設(shè)置

    實驗使用中文語音數(shù)據(jù)庫AISHELL-1(簡記為AISHELL)[24]和英文語音數(shù)據(jù)庫LIBRISPEECH(簡記 為LIBRI)[25]。AISHELL 的錄音文本涉及智能家居、無人駕駛和工業(yè)生產(chǎn)等,并且在安靜室內(nèi)同時使用3 種不同設(shè)備總共錄制178 h,其中包含400 個說話人。LIBRI 數(shù)據(jù)集包含1 000 h 的16 kHz 英語語料。實驗訓(xùn)練了400 個說話人和10 個說話人的端到端說話人識別模型,分別用于無目標(biāo)的對抗攻擊和有目標(biāo)的對抗攻擊。

    實驗平臺及環(huán)境:Intel?XeonTMGold 5118 CPU@2.30 GHz(CPU),Tesla-V100-SXM2-32 GB(GPU),32 GB memory,Ubuntu 18.04.3 LTS(OS),Python 3.6,Tensorflow 2.10。

    3.3 評價指標(biāo)

    本文使用攻擊成功率(Attack Success Rate,ASR)、擾動大小、置信度、對抗樣本生成時間來評價各生成算法對端到端說話人識別模型的性能。

    攻擊成功率:成功逃避模型識別的樣本數(shù)占測試樣本總數(shù)的比例,計算公式如下:

    其中,ssumNum(˙)表示樣本數(shù)量,x表示原音頻,x′表示對抗樣本,llabel(˙)表示模型輸出標(biāo)簽,y0表示真實說話人標(biāo)簽;若有目標(biāo)攻擊時,分母改為ssumNum(llabel(x′)=yt),yt是目標(biāo)說話人標(biāo)簽。

    生成時間:生成一定數(shù)量的對抗樣本所需的時間。為了準(zhǔn)確地評估各算法的生成速度,實驗設(shè)置的算法生成批次大小均為1,即每批次只生成一個對抗樣本。

    擾動大?。簶颖拘薷那昂蟮淖兓?,衡量樣本被處理前后的變化程度,計算公式如下:

    其中,N為樣本個數(shù),‖˙‖1為1 范數(shù)。

    信噪比(Signal to Noise Ratio,SNR):信號功率與噪聲功率的比值,通常用來評估音頻質(zhì)量,計算公式如下:

    其中,Psignal為信號功率,Pnoise為噪聲功率,Asignal為信號幅度,Anoise為噪聲幅度。較大的SNR 值表示較小的噪聲等級。在本文實驗中,SNR 用來衡量對抗音頻相對于原始音頻的失真,比較生成算法生成的對抗性音頻的差異。

    置信度:在無目標(biāo)攻擊實驗中,樣本魯棒性使用原類標(biāo)置信度表示,對抗樣本被識別為原類標(biāo)的置信度越低,表示該樣本越魯棒。在有目標(biāo)攻擊的實驗中,樣本魯棒性使用目標(biāo)類標(biāo)置信度表示,對抗樣本被識別成目標(biāo)類別的置信度越高,表示該樣本越魯棒。

    3.4 算法參數(shù)設(shè)置

    表3 和表4 表明FGSM、BIM、PGD 的ASR 和擾動隨參數(shù)ε增加而增大,C&W 在范數(shù)L2和L∞下的ASR 隨k變化不大,而擾動隨之增大。但是,JSMA、ZOO 和HSJA 參數(shù)多樣,難以統(tǒng)一比較。為在相似的攻擊強度下對生成算法進行比較,在后續(xù)實驗中:FGSM、BIM、PGD 的度量單位均為L∞且ε=0.001(描述可修改的L∞范圍大小);JSMA 的度量單位為L2;C&W 和ZOO 使用置信度參數(shù)k來描述擾動大小且設(shè)置為0.0,其中C&W 分別使用L2和L∞兩種度量單位進行實驗;JSMA 設(shè)置每步修改的擾動量為0.1,最大特征分?jǐn)?shù)為1.0。HSJA 的初次和最大評估次數(shù)分別設(shè)置為100 和1 000。

    表3 不同ε下FGSM、BIM和PGD算法的ASR和擾動大小Table 3 The ASR and perturbation size of FGSM,BIM and PGD algorithms under different ε

    表4 不同k 和范數(shù)下C&W 算法的ASR 和擾動大小Table 4 The ASR and and perturbation size of C&W algorithm under different k and norms

    3.5 實驗結(jié)果分析

    3.5.1 無目標(biāo)攻擊實驗結(jié)果分析

    在無目標(biāo)攻擊的實驗中,對于不同的生成算法,使用相同的100 段音頻,各自分別對不同網(wǎng)絡(luò)結(jié)構(gòu)和數(shù)據(jù)庫訓(xùn)練的模型生成100 個對抗樣本。

    表5 給出了無目標(biāo)攻擊時各生成對抗樣本算法的ASR、擾動大小和生成時間。對于說話人辨認(rèn)的無目標(biāo)攻擊,8 種算法均能躲避系統(tǒng)識別。平均擾動的值越小,噪聲越小,這樣能使對抗音頻對人類的聽力更加難以察覺,各算法均具有較小的擾動。FGSM 無需進行迭代,生成速度最快,但ASR 劣于其他算法。從生成時間而言,黑盒攻擊明顯比白盒攻擊花費更多的生成時間。

    表5 無目標(biāo)攻擊時各生成對抗樣本算法的ASR、擾動大小和生成時間Table 5 The ASR,perturbation size and generation time of each algorithm for generating adversarial samples with non-targeted attacks

    表6 給出了無目標(biāo)攻擊時各生成對抗樣本算法的信噪比,各算法得到的對抗樣本都有較好的平均信噪比,但JSMA、C&W(L∞)和ZOO 的最低信噪比接近0,甚至負(fù)值。這說明音頻信息完全丟失,無法完成攻擊,C&W(L2)和HSJA 的平均信噪比在白盒和黑盒攻擊時均最高,幾乎能夠躲避人聽力的察覺。

    表6 無目標(biāo)攻擊時各生成對抗樣本算法的信噪比Table 6 The SNR of each algorithm for generating adversarial samples with non-targeted attacks dB

    表7 給出了無目標(biāo)攻擊中對抗樣本被端到端說話人辨認(rèn)模型識別為真實類目的置信度??梢钥闯?,面對端到端說話人辨認(rèn)模型,每種算法均能使對抗樣本偏離真實類目,但C&W(L2)、C&W(L∞)和ZOO 高低差異較大,穩(wěn)定性較差。PGD、BIM 真實類目的置信度最低,對抗樣本最具魯棒性且穩(wěn)定性較強。

    表7 無目標(biāo)攻擊時各生成對抗樣本算法的置信度Table 7 The confidence of each algorithms for generating adversarial samples with non-targeted attacks

    3.5.2 有目標(biāo)攻擊實驗結(jié)果分析

    在有目標(biāo)攻擊的實驗中,隨機抽取10 段不同說話人的音頻,每段音頻以與該音頻的真實標(biāo)簽不同的說話人為目標(biāo),生成9 個對抗樣本。

    表8 給出了有目標(biāo)攻擊中對抗樣本的攻擊成功率以及成功對抗樣本的平均信噪比、置信度、擾動大小和生成時間??梢钥闯?,JSMA、BIM 和PGD 的ASR 較高,但JSMA 的SNR 和置信度較低,表現(xiàn)劣于BIM 和PGD。在黑盒攻擊中,ZOO 和HSJA 表現(xiàn)較差,但HSJA 在信噪比、置信度和擾動三方面優(yōu)于ZOO。圖2 給出了對抗樣本對目標(biāo)說話人的置信度的熱力圖,其中,橫坐標(biāo)Source Speaker 表示真實說話人,縱坐標(biāo)Target Speaker 表示目標(biāo)說話人,置信度從高到低進行分布。

    圖2 有目標(biāo)攻擊時各算法置信度的矩陣熱力圖Fig.2 The matrix heat map of the confidence of each algorithms with target attack

    表8 有目標(biāo)攻擊時各生成對抗樣本算法的ASR 以及平均SNR、置信度、擾動大小和生成時間Table 8 The ASR and average SNR,confidence,perturbation size and generation time of each algorithm for generating adversarial samples with targeted attacks

    BIM 和PGD 將10 個音頻都生成相應(yīng)目標(biāo)的魯棒性對抗樣本,表現(xiàn)最優(yōu)。在ZOO 和HSJA 的熱力圖上可以看出,以說話人S0163 為目標(biāo)的不同對抗樣本的置信度都較高,推測模型存在部分薄弱的類目,較容易被算法估計出特征。

    3.5.3 不同網(wǎng)絡(luò)結(jié)構(gòu)下的生成算法實驗結(jié)果分析

    在ResCNN 和GRU 網(wǎng)絡(luò)結(jié)構(gòu)模型的測試結(jié)果中,大部分算法在GRU 模型測試的ASR 較低、生成時間較長。這表明對GRU 模型進行無目標(biāo)攻擊較為困難,其中JSMA 的生成難度最大。而ResCNN 和GRU 網(wǎng)絡(luò)結(jié)構(gòu)的平均信噪比和真實類目的平均置信度相差不大。在有目標(biāo)攻擊時,其他算法對GRU模型的ASR 較低(除了JSMA 和HSJA 之外),生成時間較長(除ZOO 之外)。由此得出,對抗樣本生成算法的性能會受端到端說話人辨認(rèn)系統(tǒng)的網(wǎng)絡(luò)結(jié)構(gòu)限制,并且生成算法對GRU 的攻擊效果較差。

    3.5.4 不同語種下的生成算法實驗結(jié)果分析

    上述實驗結(jié)果顯示,在相同的網(wǎng)絡(luò)結(jié)構(gòu)下,JSMA 和ZOO 在LIBRI 英文數(shù)據(jù)集訓(xùn)練的模型和AISHELL 中文數(shù)據(jù)集訓(xùn)練的模型上的生成時間差異較大,其他指標(biāo)相近,這可能是因為模型訓(xùn)練差異,而其他算法的各項指標(biāo)測試結(jié)果差異不大。由此得出,各對抗樣本生成算法對模型攻擊效果受不同語種的影響較小。

    3.5.5 隱蔽性測試結(jié)果分析

    為驗證對抗音頻與原始音頻的區(qū)別,本文對30 個聽眾進行3 項測試:1)判斷每種對抗音頻是否為噪聲(每種隨機抽取1 個);2)確認(rèn)能否聽清對抗音頻的內(nèi)容(每種隨機抽取1 個);3)聽1 對音頻(原始音頻和相應(yīng)的對抗音頻),找出對抗音頻,屬于ABX 測試。每項都設(shè)置對照組,測試結(jié)果見表9,其中,測試結(jié)果A 表明感覺音頻沒有噪聲的聽眾比例,測試結(jié)果B 表明能聽清音頻內(nèi)容的聽眾比例,測試結(jié)果C 表明能正確找出對抗音頻的聽眾比例。測試1 的實驗結(jié)果表明大部分聽眾認(rèn)為JMSA 和ZOO的對抗音頻有明顯的噪聲,測試2 的實驗結(jié)果表明聽眾基本都能聽清音頻的內(nèi)容,測試3 的實驗結(jié)果表明ABX 測試中BIM、C&W(L2)和PGD 正確找出對抗音頻的聽眾比例接近50%,可以認(rèn)為其對抗音頻與原始音頻無法被人耳區(qū)分。

    表9 隱蔽性測試結(jié)果Table 9 Concealment test results %

    上述實驗結(jié)果表明,F(xiàn)GSM、JSMA、BIM、C&W、PGD、ZOO 和HSJA 這6 種生成算法都能生成針對端到端說話人辨認(rèn)模型識別的對抗樣本,實現(xiàn)逃避攻擊,但只有BIM、C&W(L2)、PGD 能實現(xiàn)無法被人耳察覺的對抗音頻。在無目標(biāo)攻擊時,HSJA 黑盒算法能達到白盒攻擊的較好水平。在有目標(biāo)攻擊時,BIM 和PGD 白盒算法面對不同說話人音頻都能很好地生成高置信度的目標(biāo)對抗樣本,ZOO 和HSJA黑盒算法只能對模型的薄弱目標(biāo)生成對抗樣本,但質(zhì)量不高,對抗樣本生成算法的實現(xiàn)會受網(wǎng)絡(luò)結(jié)構(gòu)的限制。

    4 結(jié)束語

    為探究語音領(lǐng)域的對抗樣本,本文基于端到端說話人辨認(rèn)系統(tǒng)對現(xiàn)有經(jīng)典的對抗樣本生成算法在音頻領(lǐng)域進行實現(xiàn)與比較研究。實驗結(jié)果表明:在無目標(biāo)攻擊時,各類對抗樣本在白盒和黑盒設(shè)置下均能逃避說話人辨認(rèn)系統(tǒng)的識別,在整體性能表現(xiàn)上,BIM 和PGD 在白盒設(shè)置下表現(xiàn)最佳,在黑盒設(shè)置下HSJA 表現(xiàn)較好;在有目標(biāo)攻擊時,BIM 和PGD同樣具有很好的性能表現(xiàn),但在黑盒攻擊方面,ZOO和HSJA 在有目標(biāo)攻擊時均未能達到其作用在圖像數(shù)據(jù)上的攻擊性能表現(xiàn)。由于端到端說話人辨認(rèn)模型存在安全脆弱性、實驗數(shù)據(jù)局限于較短音頻等問題,因此下一階段將探索更具實際意義的語音對抗樣本以及端到端說話人辨認(rèn)的安全學(xué)習(xí)機制,提高深度學(xué)習(xí)模型防御對抗攻擊的能力。

    猜你喜歡
    白盒黑盒置信度
    一種基于局部平均有限差分的黑盒對抗攻擊方法
    面向未來網(wǎng)絡(luò)的白盒交換機體系綜述
    硼鋁復(fù)合材料硼含量置信度臨界安全分析研究
    DWB-AES:基于AES 的動態(tài)白盒實現(xiàn)方法
    網(wǎng)絡(luò)“黑”“白”之爭
    通信世界(2018年29期)2018-11-21 06:34:44
    正負(fù)關(guān)聯(lián)規(guī)則兩級置信度閾值設(shè)置方法
    置信度條件下軸承壽命的可靠度分析
    軸承(2015年2期)2015-07-25 03:51:04
    基于EEPROM數(shù)據(jù)讀寫的智能電能表白盒測試方法
    電測與儀表(2014年3期)2014-04-04 09:08:08
    多假設(shè)用于同一結(jié)論時綜合置信度計算的新方法?
    精品久久蜜臀av无| 一a级毛片在线观看| 国内精品久久久久精免费| 亚洲精品粉嫩美女一区| 亚洲专区中文字幕在线| 欧美三级亚洲精品| 精品国产亚洲在线| 欧美日本亚洲视频在线播放| 亚洲精品色激情综合| 90打野战视频偷拍视频| 毛片女人毛片| 亚洲av电影不卡..在线观看| 国产精品电影一区二区三区| 日韩精品中文字幕看吧| 久久久久久人人人人人| 麻豆成人av在线观看| 18禁观看日本| 国产高清激情床上av| 91麻豆精品激情在线观看国产| 精品乱码久久久久久99久播| 亚洲av熟女| 日韩三级视频一区二区三区| 精品久久久久久久末码| 校园春色视频在线观看| 不卡av一区二区三区| 嫩草影视91久久| 国产精品,欧美在线| 色噜噜av男人的天堂激情| 日韩欧美一区二区三区在线观看| 国产精品av久久久久免费| 亚洲成人久久爱视频| svipshipincom国产片| 天堂影院成人在线观看| 国产熟女xx| 91九色精品人成在线观看| 91在线观看av| 12—13女人毛片做爰片一| 国产一区在线观看成人免费| 精品久久久久久久毛片微露脸| 欧美xxxx黑人xx丫x性爽| 亚洲人成伊人成综合网2020| 免费观看精品视频网站| 亚洲人成网站在线播放欧美日韩| 此物有八面人人有两片| 午夜福利免费观看在线| 国产亚洲精品久久久com| 又爽又黄无遮挡网站| 久久久精品大字幕| 色综合婷婷激情| 亚洲电影在线观看av| 国产精品久久久av美女十八| 亚洲av日韩精品久久久久久密| 国产精品 国内视频| 一级作爱视频免费观看| 两个人看的免费小视频| 黄色成人免费大全| 国产真人三级小视频在线观看| 老汉色av国产亚洲站长工具| 欧美zozozo另类| 热99re8久久精品国产| 男女那种视频在线观看| 熟女人妻精品中文字幕| 老司机深夜福利视频在线观看| 国产亚洲av嫩草精品影院| 身体一侧抽搐| 国产激情偷乱视频一区二区| 99热6这里只有精品| 国产精品 国内视频| 成人特级av手机在线观看| 精品国产超薄肉色丝袜足j| 国产视频一区二区在线看| 网址你懂的国产日韩在线| 亚洲欧美精品综合一区二区三区| 精品久久久久久久久久免费视频| 黑人欧美特级aaaaaa片| 黑人欧美特级aaaaaa片| 99久久精品一区二区三区| 少妇的逼水好多| 日日摸夜夜添夜夜添小说| 成人18禁在线播放| 亚洲精品乱码久久久v下载方式 | 国产精品久久电影中文字幕| 老熟妇乱子伦视频在线观看| 国产av一区在线观看免费| 亚洲国产中文字幕在线视频| 最近最新中文字幕大全电影3| 精品午夜福利视频在线观看一区| 黄色片一级片一级黄色片| 免费人成视频x8x8入口观看| 亚洲激情在线av| 久久精品国产亚洲av香蕉五月| 国产精品影院久久| 国产精品国产高清国产av| 成年免费大片在线观看| 一级作爱视频免费观看| 在线看三级毛片| 99久久综合精品五月天人人| 嫩草影院入口| 麻豆av在线久日| 色播亚洲综合网| 美女免费视频网站| 神马国产精品三级电影在线观看| 久久人人精品亚洲av| 亚洲自拍偷在线| 午夜福利18| 老司机在亚洲福利影院| 99视频精品全部免费 在线 | 亚洲乱码一区二区免费版| 色在线成人网| www日本黄色视频网| 神马国产精品三级电影在线观看| 亚洲成人久久性| 日本五十路高清| 悠悠久久av| 久久99热这里只有精品18| 亚洲18禁久久av| 性色av乱码一区二区三区2| 国模一区二区三区四区视频 | 久久久久性生活片| 久久草成人影院| 日本在线视频免费播放| 国产高清三级在线| 看片在线看免费视频| 香蕉久久夜色| 亚洲欧美精品综合一区二区三区| 一区二区三区高清视频在线| 人人妻,人人澡人人爽秒播| 国产成人系列免费观看| 99re在线观看精品视频| 88av欧美| 观看美女的网站| 国模一区二区三区四区视频 | 亚洲午夜精品一区,二区,三区| 欧美日韩黄片免| 国产精品久久久av美女十八| 每晚都被弄得嗷嗷叫到高潮| 女人高潮潮喷娇喘18禁视频| 精品国产超薄肉色丝袜足j| 久久这里只有精品19| 亚洲成av人片免费观看| 免费搜索国产男女视频| 波多野结衣高清作品| 亚洲av免费在线观看| 九色成人免费人妻av| 日韩欧美三级三区| 久久久国产欧美日韩av| 欧美+亚洲+日韩+国产| 欧美三级亚洲精品| 熟女电影av网| 精品福利观看| 超碰成人久久| 婷婷丁香在线五月| 日本三级黄在线观看| 国产精品永久免费网站| 久久热在线av| 波多野结衣巨乳人妻| 国内精品一区二区在线观看| 国产黄片美女视频| 1000部很黄的大片| 久久精品人妻少妇| 国产真人三级小视频在线观看| 97超视频在线观看视频| 亚洲精品国产精品久久久不卡| a级毛片a级免费在线| 国产黄色小视频在线观看| 一本久久中文字幕| av黄色大香蕉| 黄色 视频免费看| 亚洲18禁久久av| 国产精华一区二区三区| 免费观看精品视频网站| 日韩欧美国产一区二区入口| 观看美女的网站| 久久久国产成人精品二区| 国产伦在线观看视频一区| 男人舔奶头视频| 听说在线观看完整版免费高清| 精品无人区乱码1区二区| 一级毛片精品| 久久人人精品亚洲av| 日本免费a在线| 又爽又黄无遮挡网站| 亚洲va日本ⅴa欧美va伊人久久| 亚洲精品一区av在线观看| 免费观看人在逋| 国产精品亚洲av一区麻豆| 国产午夜精品论理片| 日本与韩国留学比较| 88av欧美| 亚洲熟妇中文字幕五十中出| 99热这里只有是精品50| 国产欧美日韩精品一区二区| 韩国av一区二区三区四区| 亚洲人成网站在线播放欧美日韩| 伊人久久大香线蕉亚洲五| 欧美在线黄色| 久久中文看片网| 九色成人免费人妻av| 精品免费久久久久久久清纯| 嫩草影院入口| 亚洲国产精品成人综合色| a在线观看视频网站| 女警被强在线播放| 国产精品亚洲av一区麻豆| www.熟女人妻精品国产| 亚洲精品456在线播放app | 久久亚洲精品不卡| 十八禁网站免费在线| 黄频高清免费视频| 在线观看午夜福利视频| 女警被强在线播放| 亚洲精品456在线播放app | 听说在线观看完整版免费高清| 国产日本99.免费观看| 国产亚洲精品一区二区www| 亚洲美女视频黄频| 成年免费大片在线观看| 午夜视频精品福利| 在线观看午夜福利视频| 国内精品一区二区在线观看| 国产精品精品国产色婷婷| 制服人妻中文乱码| 亚洲片人在线观看| 亚洲av五月六月丁香网| 亚洲,欧美精品.| 又爽又黄无遮挡网站| 亚洲一区二区三区色噜噜| 欧美日韩乱码在线| 99久久99久久久精品蜜桃| 国产精品免费一区二区三区在线| 成人三级做爰电影| 亚洲真实伦在线观看| 久久久久国内视频| www日本在线高清视频| 国产一区二区在线av高清观看| 国产久久久一区二区三区| 精品电影一区二区在线| 男人的好看免费观看在线视频| 又黄又粗又硬又大视频| 视频区欧美日本亚洲| 99热这里只有精品一区 | 亚洲精品一区av在线观看| 午夜亚洲福利在线播放| 最新美女视频免费是黄的| 中文亚洲av片在线观看爽| 亚洲激情在线av| 亚洲色图 男人天堂 中文字幕| 一级毛片精品| 18禁黄网站禁片免费观看直播| 欧美黑人巨大hd| 久久热在线av| 久久久国产欧美日韩av| 日本精品一区二区三区蜜桃| 天天添夜夜摸| 99精品久久久久人妻精品| 久久久久免费精品人妻一区二区| 国产蜜桃级精品一区二区三区| 国产亚洲av嫩草精品影院| 成熟少妇高潮喷水视频| 网址你懂的国产日韩在线| 亚洲熟妇中文字幕五十中出| 亚洲欧美精品综合久久99| 在线观看66精品国产| 国产私拍福利视频在线观看| 给我免费播放毛片高清在线观看| 亚洲欧美日韩东京热| 国产一区二区在线av高清观看| 久久久久精品国产欧美久久久| 日韩欧美精品v在线| 亚洲人成电影免费在线| 免费av不卡在线播放| 我要搜黄色片| 国产 一区 欧美 日韩| 人人妻,人人澡人人爽秒播| 免费人成视频x8x8入口观看| 日韩大尺度精品在线看网址| 精华霜和精华液先用哪个| 国产成人影院久久av| 99久久99久久久精品蜜桃| av欧美777| 国产午夜精品久久久久久| 国产欧美日韩一区二区精品| 国语自产精品视频在线第100页| 午夜免费观看网址| www国产在线视频色| 精品国产亚洲在线| 黄频高清免费视频| bbb黄色大片| 网址你懂的国产日韩在线| 久久精品影院6| 特大巨黑吊av在线直播| 精品国产亚洲在线| 欧美性猛交╳xxx乱大交人| 亚洲第一电影网av| 99国产极品粉嫩在线观看| 国产精品久久久久久人妻精品电影| 蜜桃久久精品国产亚洲av| 亚洲中文字幕一区二区三区有码在线看 | xxxwww97欧美| 亚洲精品在线美女| 成在线人永久免费视频| 中文字幕最新亚洲高清| 嫩草影视91久久| 成人无遮挡网站| 国产激情偷乱视频一区二区| 国产精品久久久人人做人人爽| 黄色片一级片一级黄色片| 欧美精品啪啪一区二区三区| 久久久国产精品麻豆| 午夜成年电影在线免费观看| 亚洲成人久久性| 欧美zozozo另类| 美女被艹到高潮喷水动态| 少妇丰满av| 日本一二三区视频观看| 国产午夜精品论理片| 在线视频色国产色| 色播亚洲综合网| 亚洲成av人片免费观看| 高清在线国产一区| 好男人电影高清在线观看| cao死你这个sao货| 婷婷丁香在线五月| 国产精品影院久久| 欧美乱妇无乱码| 亚洲av片天天在线观看| 亚洲美女视频黄频| 成年免费大片在线观看| 九九在线视频观看精品| 国产一区二区在线av高清观看| 国产精品 欧美亚洲| 12—13女人毛片做爰片一| 亚洲七黄色美女视频| 99精品在免费线老司机午夜| avwww免费| 可以在线观看的亚洲视频| 国产伦一二天堂av在线观看| 变态另类丝袜制服| 成人鲁丝片一二三区免费| 亚洲 欧美 日韩 在线 免费| 宅男免费午夜| 一本一本综合久久| 国产1区2区3区精品| 男女做爰动态图高潮gif福利片| 亚洲人与动物交配视频| 精品不卡国产一区二区三区| 在线观看美女被高潮喷水网站 | 丰满的人妻完整版| 99国产精品一区二区三区| 丰满的人妻完整版| 国产激情欧美一区二区| 美女高潮喷水抽搐中文字幕| e午夜精品久久久久久久| 久久久久久人人人人人| 亚洲国产欧美一区二区综合| 国产免费av片在线观看野外av| 日韩免费av在线播放| 九九在线视频观看精品| 国产亚洲精品久久久久久毛片| 波多野结衣高清无吗| 国产精品一区二区精品视频观看| 波多野结衣巨乳人妻| 欧美最黄视频在线播放免费| 校园春色视频在线观看| 欧美色欧美亚洲另类二区| 欧美黄色淫秽网站| 国产精品久久电影中文字幕| 久久午夜综合久久蜜桃| 久久热在线av| 人人妻人人看人人澡| 国产精品一区二区三区四区免费观看 | 欧美成人免费av一区二区三区| 亚洲男人的天堂狠狠| 国内久久婷婷六月综合欲色啪| 欧美极品一区二区三区四区| 国产人伦9x9x在线观看| 看免费av毛片| 又黄又粗又硬又大视频| 人人妻人人澡欧美一区二区| 亚洲狠狠婷婷综合久久图片| 91在线精品国自产拍蜜月 | 欧美日韩中文字幕国产精品一区二区三区| 一个人观看的视频www高清免费观看 | 免费大片18禁| 美女 人体艺术 gogo| 精品国内亚洲2022精品成人| 身体一侧抽搐| 国产一区二区在线观看日韩 | 国产v大片淫在线免费观看| 午夜久久久久精精品| 欧美日韩精品网址| 嫩草影视91久久| 国产主播在线观看一区二区| 嫩草影院精品99| 欧美日韩一级在线毛片| 日本一本二区三区精品| 麻豆久久精品国产亚洲av| 久久亚洲精品不卡| 午夜免费观看网址| av视频在线观看入口| 两人在一起打扑克的视频| 国产欧美日韩精品一区二区| 在线观看66精品国产| 波多野结衣高清无吗| 97人妻精品一区二区三区麻豆| 亚洲精品国产精品久久久不卡| 国产精品精品国产色婷婷| 51午夜福利影视在线观看| 午夜激情欧美在线| 99久久精品一区二区三区| 国产一区二区三区视频了| 亚洲专区中文字幕在线| 五月伊人婷婷丁香| 久久天堂一区二区三区四区| 国内毛片毛片毛片毛片毛片| 久久九九热精品免费| 操出白浆在线播放| 一本精品99久久精品77| 一本综合久久免费| 一进一出抽搐gif免费好疼| 男女下面进入的视频免费午夜| 国产免费av片在线观看野外av| 成人特级av手机在线观看| 欧美黑人巨大hd| 99久久精品国产亚洲精品| 九色国产91popny在线| 韩国av一区二区三区四区| 少妇熟女aⅴ在线视频| 久久欧美精品欧美久久欧美| 精品国产美女av久久久久小说| 搡老妇女老女人老熟妇| 国产成人一区二区三区免费视频网站| 欧美大码av| 精品福利观看| 午夜影院日韩av| 国产黄a三级三级三级人| 午夜福利在线观看吧| 国产单亲对白刺激| 久久欧美精品欧美久久欧美| 久久久成人免费电影| 在线观看午夜福利视频| 国产在线精品亚洲第一网站| 一区二区三区激情视频| 中文字幕人妻丝袜一区二区| a级毛片在线看网站| 欧美成人免费av一区二区三区| 日日摸夜夜添夜夜添小说| 国产精品亚洲一级av第二区| 国产一区二区三区在线臀色熟女| 免费电影在线观看免费观看| 99精品久久久久人妻精品| 两性午夜刺激爽爽歪歪视频在线观看| 国产私拍福利视频在线观看| 国产成人aa在线观看| 欧美日韩瑟瑟在线播放| 久久久久久久久久黄片| 首页视频小说图片口味搜索| 国产午夜精品论理片| 久久亚洲精品不卡| 在线观看日韩欧美| 精品福利观看| 综合色av麻豆| 午夜久久久久精精品| 色在线成人网| 嫁个100分男人电影在线观看| 精品久久久久久久人妻蜜臀av| 亚洲成人精品中文字幕电影| 男女视频在线观看网站免费| 天堂网av新在线| 村上凉子中文字幕在线| 日本 欧美在线| 看片在线看免费视频| 欧美av亚洲av综合av国产av| 欧美成人一区二区免费高清观看 | 一级毛片精品| 欧美一区二区精品小视频在线| 国产精品女同一区二区软件 | 欧美一级毛片孕妇| 变态另类成人亚洲欧美熟女| 麻豆国产97在线/欧美| 特大巨黑吊av在线直播| 午夜两性在线视频| 男女之事视频高清在线观看| 国产 一区 欧美 日韩| 久久人人精品亚洲av| 禁无遮挡网站| 又黄又爽又免费观看的视频| 淫秽高清视频在线观看| 亚洲欧洲精品一区二区精品久久久| 97碰自拍视频| 久久精品91无色码中文字幕| 波多野结衣巨乳人妻| 免费av毛片视频| 别揉我奶头~嗯~啊~动态视频| 欧美乱码精品一区二区三区| 国产高清激情床上av| 国产成人一区二区三区免费视频网站| 小说图片视频综合网站| 国产黄色小视频在线观看| 成人精品一区二区免费| 欧美黄色片欧美黄色片| 午夜福利成人在线免费观看| ponron亚洲| 老鸭窝网址在线观看| 国产亚洲精品av在线| 91麻豆精品激情在线观看国产| 国产69精品久久久久777片 | 嫩草影院精品99| 精品午夜福利视频在线观看一区| 日本黄大片高清| 这个男人来自地球电影免费观看| 欧美日韩瑟瑟在线播放| or卡值多少钱| 脱女人内裤的视频| 国产高清激情床上av| 欧美3d第一页| 中文亚洲av片在线观看爽| 国产一区二区在线av高清观看| 亚洲国产精品久久男人天堂| 国产三级在线视频| 狂野欧美白嫩少妇大欣赏| 亚洲熟女毛片儿| 母亲3免费完整高清在线观看| 黑人操中国人逼视频| 天堂动漫精品| www.熟女人妻精品国产| 午夜免费成人在线视频| 黄片大片在线免费观看| 亚洲最大成人中文| 九色成人免费人妻av| 久久久久精品国产欧美久久久| 亚洲精品一区av在线观看| 母亲3免费完整高清在线观看| 丁香六月欧美| 欧美午夜高清在线| 久久久久国产一级毛片高清牌| 久久久久久人人人人人| 在线观看午夜福利视频| 久久精品亚洲精品国产色婷小说| 变态另类丝袜制服| 日本三级黄在线观看| 亚洲自拍偷在线| 97超视频在线观看视频| 天天躁日日操中文字幕| 免费看光身美女| 俄罗斯特黄特色一大片| 一区二区三区国产精品乱码| 亚洲精品美女久久av网站| 男女那种视频在线观看| 久久精品夜夜夜夜夜久久蜜豆| 国产亚洲欧美98| 亚洲成人久久性| 欧美乱妇无乱码| 国产精品99久久99久久久不卡| 51午夜福利影视在线观看| 国产成人精品久久二区二区免费| 在线免费观看的www视频| 欧美一级毛片孕妇| 日韩人妻高清精品专区| 国产精品久久视频播放| 美女黄网站色视频| e午夜精品久久久久久久| 神马国产精品三级电影在线观看| 亚洲成人久久爱视频| 国产精品亚洲一级av第二区| 久久久久久久精品吃奶| www日本在线高清视频| av在线天堂中文字幕| 精品国产乱子伦一区二区三区| 一进一出好大好爽视频| 亚洲av电影不卡..在线观看| 国产精品久久久久久亚洲av鲁大| 精品一区二区三区视频在线 | 高清在线国产一区| 欧美在线黄色| 成人亚洲精品av一区二区| 国产精品久久久久久亚洲av鲁大| 国产精华一区二区三区| 久久精品91蜜桃| 久久久久九九精品影院| 免费av不卡在线播放| 99国产精品一区二区蜜桃av| 国产亚洲精品一区二区www| 极品教师在线免费播放| 亚洲午夜理论影院| 欧美性猛交╳xxx乱大交人| 中文资源天堂在线| 在线观看美女被高潮喷水网站 | 三级国产精品欧美在线观看 | www日本在线高清视频| 制服丝袜大香蕉在线| 黑人操中国人逼视频| 久久久精品欧美日韩精品| 免费一级毛片在线播放高清视频| 变态另类丝袜制服| 久久久久免费精品人妻一区二区| 国产成人精品无人区| 日本成人三级电影网站| 久久天躁狠狠躁夜夜2o2o| 激情在线观看视频在线高清| 日日干狠狠操夜夜爽| 免费在线观看视频国产中文字幕亚洲| 精品国产乱码久久久久久男人| 9191精品国产免费久久| 国产精品精品国产色婷婷| 韩国av一区二区三区四区| 欧美性猛交╳xxx乱大交人| 搡老熟女国产l中国老女人| 国产精品精品国产色婷婷| 国产亚洲精品一区二区www| 免费看美女性在线毛片视频| 久久精品亚洲精品国产色婷小说| 我要搜黄色片| 亚洲国产精品合色在线| 国产成人精品无人区|