• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于側(cè)信道與量化推理缺陷的模型逆向攻擊

    2021-09-08 12:41:56李景海唐明黃誠(chéng)軒
    關(guān)鍵詞:攻擊者功耗逆向

    李景海,唐明,2,黃誠(chéng)軒

    基于側(cè)信道與量化推理缺陷的模型逆向攻擊

    李景海1,唐明1,2,黃誠(chéng)軒1

    (1. 武漢大學(xué)國(guó)家網(wǎng)絡(luò)安全學(xué)院空天信息安全與可信計(jì)算教育部重點(diǎn)實(shí)驗(yàn)室,湖北 武漢 430072;2. 密碼科學(xué)技術(shù)國(guó)家重點(diǎn)實(shí)驗(yàn)室,北京 100878)

    AI安全;模型逆向攻擊;量化推理缺陷;側(cè)信道分析;Cluster-basedSCA

    1 引言

    隨著大數(shù)據(jù)時(shí)代的到來(lái)以及計(jì)算機(jī)計(jì)算速度的顯著提升,人工智能迎來(lái)快速發(fā)展,廣泛應(yīng)用于圖像識(shí)別、語(yǔ)音識(shí)別、自然語(yǔ)言處理等任務(wù)。深度學(xué)習(xí)是應(yīng)用最為廣泛的人工智能技術(shù)之一。深度學(xué)習(xí)以深度神經(jīng)網(wǎng)絡(luò)(DNN,deep neural network)模型為核心,以數(shù)據(jù)為驅(qū)動(dòng),通過訓(xùn)練出具有良好表達(dá)能力的DNN模型對(duì)問題進(jìn)行建模并解決。深度學(xué)習(xí)在人類社會(huì)各個(gè)領(lǐng)域都發(fā)揮了巨大作用,但同樣存在巨大的安全風(fēng)險(xiǎn)?,F(xiàn)階段深度學(xué)習(xí)的安全研究集中于邊緣端的模型推理過程,包括對(duì)抗樣本[1-2]、數(shù)據(jù)投毒[3-4]、成員推斷[5]、模型逆向[6-8]等方面。本文以模型逆向攻擊為研究對(duì)象,模型逆向攻擊是指攻擊者通過各種方式提取出DNN模型的有關(guān)信息,包括模型的結(jié)構(gòu)、模型的權(quán)重。模型結(jié)構(gòu)與權(quán)重構(gòu)成了整個(gè)神經(jīng)網(wǎng)絡(luò),一旦攻擊者通過模型逆向攻擊恢復(fù)了網(wǎng)絡(luò)模型的結(jié)構(gòu)與權(quán)重,模型的推理過程就完全暴露在攻擊者的視野中,攻擊者可在短時(shí)間內(nèi)完成如對(duì)抗樣本等高階攻擊,對(duì)深度學(xué)習(xí)系統(tǒng)造成巨大危害。

    傳統(tǒng)的模型逆向攻擊使用Query-based方法[6-7,9],通過向模型輸入數(shù)據(jù)并獲得輸出從而構(gòu)造影子數(shù)據(jù)集,將影子數(shù)據(jù)集作為訓(xùn)練數(shù)據(jù)集訓(xùn)練一個(gè)替代模型來(lái)擬合原始模型進(jìn)行模型的逆向。近兩年,針對(duì)模型逆向攻擊,出現(xiàn)了基于側(cè)信道的新形式的攻擊方法[8,10-12]?;趥?cè)信道的攻擊以DNN的具體實(shí)現(xiàn)為攻擊點(diǎn),通過分析計(jì)算設(shè)備在運(yùn)行DNN時(shí)產(chǎn)生的側(cè)信道信息(如功耗等)來(lái)提取模型結(jié)構(gòu)和權(quán)重等隱私信息。本文以AI芯片來(lái)指代實(shí)現(xiàn)模型推理的實(shí)際計(jì)算設(shè)備。側(cè)信道攻擊主要用于密碼學(xué)中各加密算法的密鑰恢復(fù)中,對(duì)稱加密算法和神經(jīng)網(wǎng)絡(luò)算法在結(jié)構(gòu)與計(jì)算過程上具有相似性,在算法結(jié)構(gòu)上,對(duì)稱密碼算法由輪函數(shù)串聯(lián)而成,DNN則由多層網(wǎng)絡(luò)層組成,二者都存在線性部件和非線性部件;在運(yùn)行模式上,二者后一層/輪的輸入取決于前一層/輪的輸出,存在顯式的中間值結(jié)果?;谶@種相似性,側(cè)信道攻擊開始用于DNN的模型逆向攻擊。

    Hua等[10]通過測(cè)量模型運(yùn)行過程中產(chǎn)生的內(nèi)存訪問模式信息,成功地逆向了基于FPGA實(shí)現(xiàn)的CNN模型的結(jié)構(gòu)。Hu等[12]將視線轉(zhuǎn)移到通用的GPU平臺(tái),測(cè)量了在GPU上運(yùn)行產(chǎn)生的kernel events和對(duì)應(yīng)的內(nèi)存訪問模式,將結(jié)構(gòu)逆向問題轉(zhuǎn)化為一個(gè)序列識(shí)別的問題,采用ASR中常用的LSTM+CTC的解決方案逆向了基于GPU實(shí)現(xiàn)的DNN 結(jié)構(gòu)。Batina等[8]通過測(cè)量模型運(yùn)行過程中產(chǎn)生的電磁信號(hào),成功逆向了ARM Cortex-M3平臺(tái)上實(shí)現(xiàn)的DNN的層數(shù)、每層神經(jīng)元數(shù)量、激活函數(shù)類別等信息。Wei等[11]則通過測(cè)量功耗逆向了CNN的輸入。在已有研究中,以內(nèi)存狀態(tài)為數(shù)據(jù)來(lái)源的方法存在數(shù)據(jù)采集困難的問題。內(nèi)存狀態(tài)信息的獲取要求攻擊者對(duì)AI芯片有較高的訪問權(quán)限或者通過硬件木馬來(lái)收集內(nèi)存信息,這對(duì)于攻擊者而言是很高的能力要求。而基于物理側(cè)信道的方法存在如下問題:其使用CPA技術(shù)來(lái)逆向模型權(quán)重,這種方法要求攻擊者構(gòu)造足夠準(zhǔn)確的泄露模型完成假設(shè)中間值到側(cè)信道信息的映射,這需要攻擊者掌握設(shè)備的底層硬件電路設(shè)計(jì),而AI芯片的設(shè)計(jì)細(xì)節(jié)是生產(chǎn)商的重要知識(shí)產(chǎn)權(quán),出于對(duì)知識(shí)產(chǎn)權(quán)的保護(hù),加速卡生產(chǎn)商不會(huì)公布加速卡的內(nèi)部細(xì)節(jié),因此攻擊者無(wú)法有效構(gòu)造準(zhǔn)確的泄露模型。為了解決這一問題,本文提出了一種新的攻擊方法,該方法無(wú)須攻擊者構(gòu)造泄露模型。

    本文方法的出發(fā)點(diǎn)來(lái)自當(dāng)AI芯片使用了量化推理技術(shù)后,模型逆向攻擊變得更有可能實(shí)現(xiàn)。量化推理[13-15]是AI芯片為了減小模型存儲(chǔ)開銷和加速模型的推理廣泛使用的技術(shù)。量化推理中,F(xiàn)P32的模型權(quán)重與激活值使用更低精度的FP16或INT8類型表示,來(lái)減小存儲(chǔ)開銷與提高計(jì)算速度,AI芯片會(huì)設(shè)計(jì)專門的部件來(lái)適配低精度情況下的模型推理,如 Xilinx的DPU、Google的TPU[16]等。量化推理存在潛在的安全威脅,因?yàn)榱炕夹g(shù)使表示單個(gè)權(quán)重所需要的比特?cái)?shù)大大降低,攻擊者可以更加容易地枚舉所有可能權(quán)重并驗(yàn)證是否正確,從而恢復(fù)出正確的權(quán)重;另外,量化推理導(dǎo)致了一種輸出序列分類不等價(jià)的現(xiàn)象,這啟發(fā)筆者使用猜測(cè)權(quán)重的平均離散系數(shù)為指標(biāo)來(lái)判斷猜測(cè)權(quán)重正確與否,這種方法被稱為cluster-based side-channel analysis,簡(jiǎn)稱cluster-based SCA。

    本文的主要工作如下。

    (2)提出了新的基于側(cè)信道的攻擊方法 Cluster-based SCA,該方法不需要攻擊者構(gòu)造特定的泄露模型。利用Cluster-based SCA構(gòu)造了模型權(quán)重逆向的攻擊,并進(jìn)行了仿真實(shí)驗(yàn)來(lái)驗(yàn)證方法的有效性。

    (3)分析了 Cluster-based SCA 方法的性質(zhì)。

    2 背景知識(shí)

    2.1 側(cè)信道分析

    側(cè)信道分析(SCA,side-channel analysis)利用算法在運(yùn)行時(shí)產(chǎn)生的側(cè)信道信息,如功耗、時(shí)間等來(lái)推測(cè)算法的私密信息。側(cè)信道分析的研究起源于密碼學(xué)[17],通過分析加密設(shè)備在加密過程產(chǎn)生的側(cè)信道信息來(lái)推測(cè)密鑰,包括SPA(simple power analysis)[18]、DPA(differential power analysis)[19]、CPA(correlation power analysis)[20]等技術(shù),相比基于統(tǒng)計(jì)分析的密鑰恢復(fù)攻擊,SCA的優(yōu)勢(shì)在于其采取了分而治之的思想,通過逐個(gè)恢復(fù)密鑰中的較小部分,通常為單個(gè)字節(jié),從而減少了密鑰恢復(fù)的復(fù)雜度。側(cè)信道攻擊中的幾種基本方法如下。

    SPA:簡(jiǎn)單能量分析是SCA的基本形式,SPA是從密碼芯片運(yùn)算的功耗波形上能夠直接找出密鑰信息的攻擊方法。在芯片中,密鑰位為0時(shí)運(yùn)算的功耗和密鑰位為1時(shí)運(yùn)算的功耗存在差異,通過這樣的差異分析出密鑰位的值,按照一定規(guī)律組合得到完整的密鑰。SPA常用于攻擊RSA算法,通過區(qū)分平方運(yùn)算和乘法運(yùn)算,逐步恢復(fù)出密鑰。

    DPA:差分能量分析是SCA的高級(jí)形式,它是以能量消耗曲線為基礎(chǔ),再以統(tǒng)計(jì)方式推演密鑰的攻擊技術(shù)。在攻擊中,攻擊者首先對(duì)密鑰進(jìn)行假設(shè),并據(jù)此計(jì)算出中間值。根據(jù)中間值取值將采集到的功耗曲線分為兩個(gè)或多個(gè)集合,并計(jì)算這些集合的均值的差來(lái)驗(yàn)證假設(shè)是否正確從而恢復(fù)出密鑰。

    CPA:相關(guān)能量分析是DPA的一種變體,其使用Pearson相關(guān)系數(shù)作為統(tǒng)計(jì)指標(biāo)進(jìn)行猜測(cè)正確與否的確認(rèn)。文獻(xiàn)[8]中使用CPA進(jìn)行神經(jīng)網(wǎng)絡(luò)模型參數(shù)的恢復(fù)。CPA恢復(fù)密鑰的主要步驟如下。

    2.2 DNN中的原子操作

    本文使用DNN表示僅有全連接層的網(wǎng)絡(luò)以及帶有卷積層的CNN。DNN由多種類型網(wǎng)絡(luò)層串聯(lián)而成,本文不考慮Resnet中的shortcut和GoogLeNet中的Inception模塊。常見的網(wǎng)絡(luò)層類型有卷積層、池化層、全連接層、BN層等。其中最主要的兩種類型為卷積層和全連接層,Krizhevsky在文獻(xiàn)[21]中提出了兩點(diǎn)觀察結(jié)論:卷積層占據(jù)了90%~95% 的計(jì)算時(shí)間和5%權(quán)重?cái)?shù)量,且有較大的值;全連接層占據(jù)了5%~10% 的計(jì)算時(shí)間和95%的權(quán)重?cái)?shù)量,且值較小。這兩層的運(yùn)算都可以轉(zhuǎn)換為通用矩陣乘法運(yùn)算。卷積層內(nèi)每個(gè)神經(jīng)元都與前一層中位置接近的區(qū)域的多個(gè)神經(jīng)元相連,區(qū)域的大小取決于卷積核的大小,被稱為“感受野”。卷積核在工作時(shí),在“感受野”內(nèi)對(duì)輸入特征做矩陣元素乘法求和并疊加偏差量,送入激活函數(shù)后生成特征圖作為下一層的輸入。圖1展示了如何將卷積層的計(jì)算轉(zhuǎn)換為通用矩陣乘法計(jì)算。

    圖1 卷積計(jì)算與GEMM之間的轉(zhuǎn)換

    Figure 1 Transformation between convolution operation and GEMM

    如圖1所示,對(duì)于輸入特征圖為 3×3×3,卷積核為2×2×3×2 的情況,通過將每一通道在單次卷積操作中涉及的操作數(shù)按行展開并將卷積核對(duì)應(yīng)的元素按列展開,即可將原始的卷積操作展開成矩陣乘法。原始卷積操作等價(jià)于式(1)。

    其中,IF為輸入特征矩陣,為權(quán)重矩陣,OF為輸出特征矩陣。原始的卷積核元素被轉(zhuǎn)換為矩陣乘法的操作數(shù)。

    全連接層可以看成卷積核尺寸與輸入特征圖相同的卷積層,其底層操作仍然可以轉(zhuǎn)換為通用矩陣乘法。而通用矩陣乘法由標(biāo)量乘法組成,對(duì)于卷積層或全連接層的輸出值,其可以表示為式(2)。

    2.3 量化推理

    量化完成從原始數(shù)據(jù)類型到量化后數(shù)據(jù)類型的轉(zhuǎn)化,使用式(3)計(jì)算。

    反量化完成量化后數(shù)據(jù)類型到原始數(shù)據(jù)類型的轉(zhuǎn)化,使用式(4)計(jì)算。

    目前,已有大量的論文對(duì)量化推理進(jìn)行了研究,根據(jù)量化后的數(shù)據(jù)類型可以分為FP16 量化、INT8 量化[14],以及更加激進(jìn)的XNORNet[15]等,其量化精度高,模型準(zhǔn)確率損失小,但量化效果差,而過低精度的量化在顯著提升量化效果時(shí)帶來(lái)了更大的模型準(zhǔn)確度損失。通過權(quán)衡,現(xiàn)階段最成熟的量化方案為INT8量化,如Google 的Tensorlite、Nvidia的TensorRT、騰訊的NCNN。

    Google 發(fā)布的白皮書[23]對(duì)現(xiàn)有的INT8 量化方案做了全面的介紹,其將量化方案分為Uniform Affine Quantizer、Uniform Symmetric Quantizer 和Stochastic Quantizer。本文第3節(jié)以Uniform Symmetric Quantizer 為例,分析量化操作中存在的安全風(fēng)險(xiǎn),這是Cluster-based SCA方法的理論基礎(chǔ)。

    2.4 AI芯片

    本文以AI 芯片來(lái)指代實(shí)現(xiàn)模型推理的實(shí)際計(jì)算設(shè)備。AI 芯片是逆向目標(biāo)DNN 模型的運(yùn)行載體,其在執(zhí)行模型計(jì)算任務(wù)時(shí)產(chǎn)生意外的側(cè)信道信息泄露,從而泄露與模型有關(guān)的隱私信息。AI芯片采用??▽S玫哪J剑褂锰囟軜?gòu)專注于模型計(jì)算任務(wù)。專卡專用的模式減少了加速卡內(nèi)部與模型計(jì)算無(wú)關(guān)的任務(wù)的執(zhí)行,提高了運(yùn)行時(shí)產(chǎn)生的側(cè)信道信息與神經(jīng)網(wǎng)絡(luò)模型的相關(guān)性,這種更為純凈的側(cè)信道信息提升了攻擊者從采集到的側(cè)信道信息中恢復(fù)模型結(jié)構(gòu)權(quán)重的可能性。AI芯片根據(jù)技術(shù)路線可分為GPU、FPGA、ASIC。AI芯片的架構(gòu)與底層實(shí)現(xiàn)一般不會(huì)公開,尤其是ASIC實(shí)現(xiàn)的AI芯片,其對(duì)于用戶為完全的黑盒狀態(tài)。AI芯片以加速模型推理為目的,而量化推理作為一種常見的算法層的模型優(yōu)化與推理加速方案,具有實(shí)現(xiàn)簡(jiǎn)單、效果明顯的優(yōu)點(diǎn)。因此,AI芯片在底層架構(gòu)中針對(duì)量化推理進(jìn)行了適配,加入了定制的低精度運(yùn)算部件。目前,全球芯片企業(yè)都在積極地進(jìn)行AI芯片的布局。Google、Nvidia、Xilinx等企業(yè)發(fā)布了自己的AI芯片產(chǎn)品。表1列舉了現(xiàn)階段部分AI 芯片產(chǎn)品及其對(duì)量化推理的支持。

    表1 主流AI芯片對(duì)比

    3 量化推理中的安全風(fēng)險(xiǎn)

    量化推理雖然帶來(lái)了更快的推理速度和更低的運(yùn)行功耗,但同時(shí)帶來(lái)了安全風(fēng)險(xiǎn)。由于低精度數(shù)據(jù)的表達(dá)能力有限,其在運(yùn)算過程中會(huì)損失許多有用的數(shù)據(jù)。本節(jié)以Uniform Symmetric Quantizer[23]下的INT8 量化為例說(shuō)明量化推理中存在的安全風(fēng)險(xiǎn),對(duì)于其他量化策略,該風(fēng)險(xiǎn)依然存在。

    3.1 分類不等價(jià)

    這里首先給出分類不等價(jià)的概念,方便后續(xù)說(shuō)明。

    3.2 量化乘法中的分類不等價(jià)

    3.3 量化乘法分類不等價(jià)的來(lái)源

    本節(jié)討論量化乘法中分類不等價(jià)現(xiàn)象產(chǎn)生原因。量化推理操作導(dǎo)致的這種輸出序列分類不等價(jià)現(xiàn)象來(lái)源可以分為兩部分。第一部分來(lái)源于量化操作中round的函數(shù);第二部分來(lái)源于量化操作中Clamp的函數(shù)。

    由于量化推理DNN中的絕大部分計(jì)算為量化乘法,基于量化乘法操作導(dǎo)致的這種輸出序列分類不等價(jià)性,本文結(jié)合側(cè)信道分析構(gòu)造了一種新型的攻擊方式來(lái)逆向DNN中的權(quán)重。

    4 攻擊方法

    4.1 攻擊場(chǎng)景與攻擊者能力假設(shè)

    本節(jié)考慮這種場(chǎng)景下的攻擊:攻擊者偽裝成使用終端推理服務(wù)的普通用戶,其可獲取AI 芯片,使用量化推理技術(shù)來(lái)加速模型推理過程,上部署了DNN 模型,攻擊者可以獲取運(yùn)行DNN 模型產(chǎn)生的功耗,攻擊者的目標(biāo)為使用模型逆向方法恢復(fù)DNN 模型權(quán)重集合。其中,權(quán)重集合包含神經(jīng)網(wǎng)絡(luò)中全連接層和卷積層的所有權(quán)重值。這樣的場(chǎng)景廣泛存在于安防攝像頭、無(wú)人駕駛、智能家居設(shè)備、AIoT 等邊緣計(jì)算環(huán)境。例如,在圖3無(wú)人駕駛汽車場(chǎng)景,廣泛使用AI芯片加速目標(biāo)識(shí)別等任務(wù)。

    對(duì)于攻擊者,做出如下攻擊者能力假設(shè)。

    ① 在信息收集階段,可獲得部署了攻擊目標(biāo)模型的AI芯片,控制模型的輸入,獲得其輸出,并且可以測(cè)量加速卡運(yùn)行DNN模型時(shí)產(chǎn)生的功耗。

    圖2 FP32乘法、量化乘法(僅使用round函數(shù))、量化乘法(round+Clamp)在輸出序列分類不等價(jià)性上的區(qū)別

    Figure 2 The difference of classification unequivalence between FP32 multiplication, quantized multiplication(only round),quantized multiplication(round+Clamp)

    ② 攻擊者獲取了模型各層的量化參數(shù)和模型的結(jié)構(gòu)。

    ③ 攻擊者不了解AI 芯片內(nèi)部的架構(gòu)設(shè)計(jì)細(xì)節(jié),也無(wú)法得知AI 芯片對(duì)網(wǎng)絡(luò)層的底層實(shí)現(xiàn),AI 芯片對(duì)于攻擊者來(lái)說(shuō)是一個(gè)完全的黑盒。

    在攻擊者能力假設(shè)中,對(duì)于假設(shè)①,攻擊者可以直接通過購(gòu)買等方式獲得部署了攻擊目標(biāo)模型的AI芯片并使用各種示波器和探頭獲取芯片運(yùn)行時(shí)產(chǎn)生的功耗。對(duì)于假設(shè)②中的模型結(jié)構(gòu)信息,在實(shí)際環(huán)境中也可以滿足,現(xiàn)今神經(jīng)網(wǎng)絡(luò)的發(fā)展類似于加密算法的發(fā)展,模型大多公開或者直接使用開源模型,而對(duì)數(shù)據(jù)集進(jìn)行保密。另外,攻擊者可以使用模型逆向的方法來(lái)恢復(fù)模型結(jié)構(gòu)[8,12]。在攻擊者能力假設(shè)下,攻擊者無(wú)法獲得關(guān)于AI 芯片的內(nèi)部實(shí)現(xiàn)細(xì)節(jié),無(wú)法構(gòu)造有效的泄露模型。因此,本文使用Cluster-based SCA來(lái)進(jìn)行權(quán)重的逆向。

    圖3 攻擊場(chǎng)景:無(wú)人駕駛

    Figure 3 Attack scenario: automatic drive

    4.2 Cluster-based SCA方法

    本節(jié)介紹Cluster-based SCA方法的原理。Cluster-based SCA方法的優(yōu)點(diǎn)在于其不需要攻擊者構(gòu)造泄露模型。本文使用Uniform Symmetric Quantizer量化方案的乘法(表示為式(5))。

    圖4 Cluster-based SCA方法實(shí)例(M=0.57)

    Figure 4 An instance of Cluster-based SCA (=0.57)

    算法1 Cluster-based SCA

    end

    =ClusterWithKey(KV)

    for=1:|| do

    end

    end

    4.3 Cluster-based SCA方法分析

    4.3.1 對(duì)稱性

    4.3.2 不均勻性

    圖5 不同取值Cluster-based SCA的恢復(fù)效果

    圖6 Cluster-based SCA的不均勻性(M=0.000 663)

    Figure6 Nonuniformity of Cluster-based SCA (=0.000 663)

    4.4 基于Cluster-based SCA的模型權(quán)重逆向

    本節(jié)使用Cluster-based方法來(lái)逆向模型的權(quán)重。本節(jié)將全連接層視為卷積核尺寸等于輸入特征圖尺寸的特殊卷積層,根據(jù)2.1節(jié)和2.2 節(jié)的分析,在量化推理中,F(xiàn)P32類型權(quán)重值與特征值均被轉(zhuǎn)換為INT8類型的數(shù)據(jù),全連接層和卷積層的輸出在進(jìn)入激活函數(shù)之前,可以統(tǒng)一表示為式(7)。

    5 仿真實(shí)驗(yàn)

    5.1 實(shí)驗(yàn)設(shè)置

    為探究不同網(wǎng)絡(luò)結(jié)構(gòu)對(duì)方法的影響,本文實(shí)驗(yàn)部分采取了10種不同結(jié)構(gòu)的網(wǎng)絡(luò),其擁有不同的卷積層設(shè)置,詳細(xì)設(shè)置如表2所示。

    為探究曲線條數(shù)對(duì)方法的影響,實(shí)驗(yàn)對(duì)于每一種網(wǎng)絡(luò)結(jié)構(gòu),設(shè)置了10種曲線條數(shù)取值情況,從1 000到10 000。為探究噪聲對(duì)方法的影響,實(shí)驗(yàn)對(duì)于每一種網(wǎng)絡(luò)結(jié)構(gòu),曲線條數(shù)取5 000時(shí),設(shè)置了10種噪聲方差取值情況,從0.1到1.0。

    表2 實(shí)驗(yàn)網(wǎng)絡(luò)層結(jié)構(gòu)

    實(shí)驗(yàn)使用Cluster-based SCA方法分別恢復(fù)了這10種網(wǎng)絡(luò)結(jié)構(gòu)的卷積層參數(shù)。

    為了探究泄露模型對(duì)方法的影響,實(shí)驗(yàn)選取了5種不同的泄露模型進(jìn)行對(duì)比,分別為漢明重模型與4種隨機(jī)數(shù)模型(random leakage model)。使用漢明重模型為基準(zhǔn)泄露模型來(lái)仿真AI芯片實(shí)際運(yùn)行量化乘法時(shí)產(chǎn)生的功耗,并使用隨機(jī)數(shù)模型進(jìn)行對(duì)比實(shí)驗(yàn)。漢明重模型使用操作數(shù)的漢明重量作為其功耗,即INT8 數(shù)據(jù)二進(jìn)制表示中置1的位數(shù);隨機(jī)數(shù)模型將操作數(shù)映射到一個(gè)隨機(jī)功耗值。二者計(jì)算式見式(9)。本文引入了高斯噪聲來(lái)模型實(shí)際情況下的環(huán)境噪聲。值得注意的是,雖然使用了泄露模型,但在實(shí)際的Cluster-based SCA方法中并沒有使用到任何與泄露模型有關(guān)的信息,其作用僅為得到仿真實(shí)驗(yàn)所需的仿真功耗值。

    5.2 實(shí)驗(yàn)結(jié)果

    實(shí)驗(yàn)使用Cluster-based SCA 方法恢復(fù)了所有實(shí)驗(yàn)?zāi)繕?biāo)CNN的第一層卷積層的所有權(quán)重,使用TOP恢復(fù)率來(lái)定量描述方法的效果。對(duì)于卷積核中的每一個(gè)權(quán)重,若其猜測(cè)序列前個(gè)猜測(cè)權(quán)重中包含正確值,則認(rèn)為成功恢復(fù)該權(quán)重。TOP正確率等于卷積核中恢復(fù)成功的權(quán)重?cái)?shù)量與總權(quán)重?cái)?shù)量之比。

    圖7顯示了共384次恢復(fù)實(shí)驗(yàn)的整體情況。

    圖7 恢復(fù)實(shí)驗(yàn)整體情況

    Figure 7 The overall situation of the experiment

    表3展示了不同網(wǎng)絡(luò)結(jié)構(gòu)、曲線條數(shù)以及取值情況下的正確率。曲線條數(shù)取值情況為100條、1 000條、2 000條、6 000條。TOP中取值情況為=1,=2,=5。從表3來(lái)看,曲線在各種結(jié)構(gòu)下的TOP恢復(fù)率變化不大,這與理論分析相符合,即權(quán)重的恢復(fù)率取決于參數(shù)的分布情況,而與模型的結(jié)構(gòu)無(wú)關(guān)。由于神經(jīng)網(wǎng)絡(luò)的訓(xùn)練特性,導(dǎo)致訓(xùn)練后的模型每一層的權(quán)重服從于高斯分布[24]。

    圖8 顯示了Cluster-based SCA 方法TOP恢復(fù)率的實(shí)驗(yàn)結(jié)果。仿真泄露模型為漢明重模型,方差為0.2。由圖8可以看出,Cluster-based SCA 方法在曲線條數(shù)為6 000時(shí)收斂到最佳效果。

    圖8 TOPK恢復(fù)率隨曲線條數(shù)的變化

    Figure 8 TOPrecovery rate with respect to samples

    圖8中TOP2 正確率相對(duì)于TOP1 正確率提升了約100%。這是Cluster-based SCA 方法的對(duì)稱性導(dǎo)致的。Cluster-based SCA對(duì)稱性的存在,導(dǎo)致在恢復(fù)模型權(quán)重時(shí)只能恢復(fù)其絕對(duì)值。但這不是一個(gè)很大的問題,因?yàn)楸3州斎霝檎龝r(shí),權(quán)重的正負(fù)將表現(xiàn)在輸出值上,而根據(jù)文獻(xiàn)[8]的研究,對(duì)于激活函數(shù),其對(duì)于正負(fù)激活值的操作時(shí)間是存在巨大區(qū)別的,因此,攻擊者可以使用激活函數(shù)的執(zhí)行時(shí)間來(lái)分辨出權(quán)重值的正負(fù)。

    表3 不同網(wǎng)絡(luò)結(jié)構(gòu)、曲線條數(shù)以及K取值情況下的正確率

    圖9為曲線條數(shù)10 000 條,漢明重模型方差0.2時(shí),TOP恢復(fù)率隨值的變化曲線,圖中TOP的恢復(fù)率在=1,2 時(shí)迅速增長(zhǎng),隨后變緩,直到=243 才能達(dá)到100%。這是由于SCA 方法不均勻性導(dǎo)致的。具體地,模型權(quán)重TOP2恢復(fù)率為52.66%,此時(shí)成功恢復(fù)的權(quán)重包括位于顯著區(qū)的權(quán)重(在=2時(shí),其絕對(duì)值被恢復(fù)出來(lái)),以及部分位于有效區(qū)的權(quán)重。對(duì)于有效區(qū)的權(quán)重,由于不均勻性,最小的離散系數(shù)可能不由真實(shí)權(quán)重或其相反數(shù)產(chǎn)生,在這種情況下真實(shí)權(quán)重在猜測(cè)序列中的索引大于或等于2,具體索引值取決于噪聲,帶有隨機(jī)性。但根據(jù)圖5的結(jié)果,有效區(qū)的AGT指標(biāo)和VGT指標(biāo)仍相對(duì)較小,所以恢復(fù)率較快上升,對(duì)應(yīng)圖9中2<<40區(qū)間。而對(duì)于空洞區(qū)的權(quán)重,其真實(shí)權(quán)重在猜測(cè)序列中的索引完全隨機(jī),AGT指標(biāo)和VGT指標(biāo)高,所以恢復(fù)率上升變得緩慢,對(duì)應(yīng)圖9中≥40區(qū)間。

    圖9 TOPK恢復(fù)率隨K值的變化

    Figure 9 TOPrecovery rate with respect to

    通過對(duì)基準(zhǔn)泄露模型設(shè)定不同的方差值,本文分析了Cluster-based SCA 方法的抗噪聲能力,共進(jìn)行了11組實(shí)驗(yàn),圖10顯示了Cluster-based SCA 方法在面對(duì)不同大小噪聲時(shí)的表現(xiàn),發(fā)現(xiàn)Cluster-based SCA 方法具有很強(qiáng)的抗噪聲能力。

    圖10 TOPK恢復(fù)率隨噪聲的變化

    Figure 10 TOPrecovery rate with respect to noise

    最后選取4組隨機(jī)數(shù)模型作為泄露模型,并與基準(zhǔn)泄露模型的實(shí)驗(yàn)結(jié)果進(jìn)行對(duì)比。圖11的實(shí)驗(yàn)結(jié)果顯示了本文方法對(duì)5組泄露模型的攻擊呈現(xiàn)出穩(wěn)定性。對(duì)于位于顯著區(qū)的權(quán)重,Cluster-based SCA 均以接近100%的TOP2 恢復(fù)率完成了逆向。這驗(yàn)證了Cluster-based SCA 無(wú)須構(gòu)造泄露模型信息的特點(diǎn)。

    圖11 TOPK恢復(fù)率隨泄露模型的變化

    Figure 11 TOPrecovery rate with respect to leakagemodel

    6 結(jié)束語(yǔ)

    本文以模型逆向攻擊為研究目標(biāo),具體地,以部署在使用了量化推理技術(shù)的AI 芯片上的DNN 模型為攻擊目標(biāo),旨在逆向DNN中卷積層和全連接層的權(quán)重。本文分析了量化推理過程,發(fā)現(xiàn)了其中存在的輸出序列分類不等價(jià)現(xiàn)象,結(jié)合側(cè)信道攻擊,提出Cluster-based SCA 方法。現(xiàn)有的使用CPA方法恢復(fù)模型權(quán)重的方法,需要攻擊者構(gòu)造準(zhǔn)確的泄露模型,要求攻擊者十分了解AI芯片的底層實(shí)現(xiàn),且具有豐富的經(jīng)驗(yàn),這是因?yàn)锳I芯片本身具有的黑盒性而變得難以實(shí)現(xiàn)。而與CPA 方法相比,本文提出的Cluster-based SCA方法無(wú)須攻擊者構(gòu)建功耗模型,適用于未知實(shí)現(xiàn)細(xì)節(jié)的AI 芯片上的模型逆向,對(duì)于權(quán)重值較大的顯著區(qū),Cluster-based SCA 方法使攻擊者權(quán)重恢復(fù)指標(biāo)AGT 減少至1.5。本文進(jìn)行了仿真實(shí)驗(yàn),Cluster-based SCA 方法以52.66%的TOP2恢復(fù)率恢復(fù)了CNN第一層卷積層所有卷積核權(quán)重,對(duì)于取值位于顯著區(qū)的權(quán)重,TOP2 的恢復(fù)率均達(dá)到了100%,并驗(yàn)證了方法的可行性,發(fā)現(xiàn)Cluster-based SCA 方法具有抗噪能力。

    未來(lái)的工作將集中于:① 驗(yàn)證使用估計(jì)量化參數(shù)進(jìn)行逆向的有效性以及提出應(yīng)對(duì)措施解決Cluster-based SCA 的不均勻性問題;② 將Cluster-based SCA 方法用于實(shí)際的攻擊環(huán)境中并對(duì)其進(jìn)行評(píng)估;③ 給出針對(duì)Cluster-based SCA 的防護(hù)措施。

    [1] KURAKIN A, GOODFELLOW I J, BENGIO S, et al. Adversarial examples in the physical world[J]. CoRR, abs/1607.02533, 2016.

    [2] GOODFELLOW I J, SHLENS J, SZEGEDY C, et al. Explaining and harnessing adversarial examples[C]//3rd International Conference on Learning Representations(ICLR 2015). 2015.

    [3] BIGGIO B, NELSON B, LASKOV P, et al. Poisoning attacks against support vector machines[C]//Proceedings of the 29th International Conference on Machine Learning(ICML 2012). 2012.

    [4] XIAO H, BIGGIO B, BROWN G, et al. Is feature selection secure against training data poisoning? [J]. CoRR, abs /1804.07933, 2018.

    [5] SHOKRI R, STRONATI M, SONG C Z, et al. Membership inference attacks against machine learning models[C]//2017 IEEE Symposium on Security and Privacy (SP 2017). 2017: 3-18.

    [6] TRAM_ER F, ZHANG F, JUELS A, et al. Stealing machine learning models via prediction apis[C]//25th USENIX Security Symposium. 2016: 601-618.

    [7] OH S J, AUGUSTIN M, FRITZ M, et al. Towards reverse-engineering black-box neural networks[C]//6th International Conference on Learning Representations(ICLR 2018). 2018.

    [8] BATINA L, BHASIN S, JAP D, et al. CSI NN: reverse engineering of neural network architectures through electromagnetic side channel[C]//28th USENIX Security Symposium. 2019: 515-532.

    [9] OREKONDY T, SCHIELE B, FRITZ M, et al. Knockoff nets: stealing functionality of black-box models[C]//IEEE Conference on Computer Vision and Pattern Recognition(CVPR 2019). 2019: 4954-4963.

    [10] HUA W, ZHANG Z R, SUH G E. Reverse engineering convolutional neural networks through side-channel information leaks[C]// Proceedings of the 55th Annual Design Automation Conference (DAC 2018). 2018: 41-46.

    [11] WEI L X, LUO B, LI Y, et al. I know what you see: Power side-channel attack on convolutional neural network accelerators[C]//Proceedings of the 34th Annual Computer Security Applications Conference. 2018: 393-406.

    [12] HU X, LIANG L, DENG L, et al. Neural network model extraction attacks in edge devices by hearing architectural hints[J]. CoRR, abs/1903.03916, 2019.

    [13] HAN S, MAO H Z, DALLY W J. Deep compression: compressing deep neural networks with pruning, trained quantization and human coding[C]//ICLR 2016. 2016.

    [14] JACOB B, KLIGYS S, CHEN B, et al. Quantization and training of neural networks for efficient integer- arithmetic-only inference[C]// 2018 IEEE Conference on Computer Vision and Pattern Recognition(CVPR 2018). 2008: 2704-2713.

    [15] RASTEGARI M, ORDONEZ V, REDMON J, et al. Xnor-net: Imagenet classification using binary convolutional neural networks[J]. CoRR, abs/1603.05279, 2016.

    [16] PATIL N, JOUPPI N P, YOUNG C, et al. In-datacenter performance analysis of a tensor processing unit[C]//Proceedings of the 44th Annual International Symposium on Computer Architecture(ISCA 2017). 2017: 1-12.

    [17] KOCHER P C. Timing attacks on implementations of Diffie-Hellman, RSA, DSS, and other systems[C]//Advances in Cryptology | CRYPTO '96. 1996: 104-113.

    [18] MANGARD S. A simple power-analysis (spa) attack on implementations of the AES key expansion[C]//International Conference on Information Security and Cryptology(ICISC 2002). 2002: 343-358.

    [19] KOCHER P, JAFFE J, JUN B. Differential power analysis[C]//Advances in Cryptology(CRYPTO' 99). 1999: 388-397.

    [20] BRIER E, CLAVIER C, OLIVIER F. Correlation power analysis with a leakage model[C]//Cryptographic Hardware and Embedded Systems(CHES 2004). 2004: 16-29.

    [21] KRIZHEVSKY A. One weird trick for parallelizing convolutional neural networks[J]. CoRR, abs/1404.5997, 2014.

    [22] HE K, ZHANG X Y, REN S Q, et al. Deep residual learning for image recognition[C]//2016 IEEE Conference on Computer Vision and Pattern Recognition(CVPR 2016). 2016: 770-778.

    [23] KRISHNAMOORTHI R. Quantizing deep convolutional networks for efficient inference: a whitepaper[M]. CoRR, abs/1806.08342, 2018.

    [24] LIN D D, SACHIN S, TALATHI V, et al. Fixed point quantization of deep convolutional networks[C]//Proceedings of the 33nd International Conference on Machine Learning(ICML 2016). 216: 2849-2858.

    Using side-channel and quantization vulnerability to recover DNN weights

    LI Jinghai1, TANG Ming1,2, HUANG Chengxuan1

    1.Key Laboratory of Aerospace Information Security and Trusted Computing, Ministry of Education, School of Cyber Science and Engineering, Wuhan University, Wuhan 430072, China 2. State Key Laboratory of Cryptology, Beijing 100878, China

    AI security, model extraction attack, quantization vulnerability, side-channel analysis, Cluster-based SCA

    TP309.2

    A

    10.11959/j.issn.2096?109x.2021038

    2020?07?23;

    2021?01?20

    唐明,m.tang@126.com

    國(guó)家自然科學(xué)基金(61972295);武漢市科技項(xiàng)目應(yīng)用基礎(chǔ)前沿專項(xiàng)(2019010701011407)

    The National Natural Science Foundation of China (61972295), The Frontier Applied Basic Research Project of Science and Technology Department of Wuhan (2019010701011407)

    李景海, 唐明, 黃誠(chéng)軒. 基于側(cè)信道與量化推理缺陷的模型逆向攻擊[J]. 網(wǎng)絡(luò)與信息安全學(xué)報(bào), 2021, 7(4):53-67.

    LI J H, TANG M, HUANG C X. Using side-channel and quantization vulnerability to recover DNN weights[J]. Chinese Journal of Network and Information Security, 2021, 7(4): 53-67.

    李景海(1996?),男,重慶人,武漢大學(xué)碩士生,主要研究方向?yàn)閭?cè)信道與AI安全。

    唐明(1976?),女,湖北武漢人,武漢大學(xué)教授、博士生導(dǎo)師,主要研究方向?yàn)樾畔踩?、密碼學(xué)、密碼芯片。

    黃誠(chéng)軒(1997?),男,湖北武漢人,武漢大學(xué)碩士生,主要研究方向?yàn)閭?cè)信道與AI安全。

    猜你喜歡
    攻擊者功耗逆向
    逆向而行
    基于微分博弈的追逃問題最優(yōu)策略設(shè)計(jì)
    正面迎接批判
    愛你(2018年16期)2018-06-21 03:28:44
    逆向解答
    揭開GPU功耗的面紗
    數(shù)字電路功耗的分析及優(yōu)化
    電子制作(2016年19期)2016-08-24 07:49:54
    “功耗”說(shuō)了算 MCU Cortex-M系列占優(yōu)
    電子世界(2015年22期)2015-12-29 02:49:44
    有限次重復(fù)博弈下的網(wǎng)絡(luò)攻擊行為研究
    IGBT模型優(yōu)化及其在Buck變換器中的功耗分析
    逆向工程技術(shù)及應(yīng)用
    欧美另类亚洲清纯唯美| 法律面前人人平等表现在哪些方面| 听说在线观看完整版免费高清| 久久国产乱子伦精品免费另类| 亚洲电影在线观看av| 亚洲欧美日韩东京热| 一级毛片女人18水好多| 国产麻豆成人av免费视频| 淫秽高清视频在线观看| 国产av在哪里看| 欧美又色又爽又黄视频| 18禁观看日本| 中文亚洲av片在线观看爽| 国产激情偷乱视频一区二区| 国产激情久久老熟女| 亚洲成av人片免费观看| 午夜福利免费观看在线| 啦啦啦免费观看视频1| 亚洲成人久久性| 欧美日韩瑟瑟在线播放| 亚洲午夜理论影院| 精品第一国产精品| 亚洲第一欧美日韩一区二区三区| 亚洲成av人片免费观看| 母亲3免费完整高清在线观看| 国产av不卡久久| 波多野结衣高清无吗| 午夜日韩欧美国产| 可以在线观看的亚洲视频| a级毛片在线看网站| 亚洲精品国产精品久久久不卡| 国产蜜桃级精品一区二区三区| 12—13女人毛片做爰片一| 777久久人妻少妇嫩草av网站| 黑人操中国人逼视频| 国产1区2区3区精品| 中文字幕最新亚洲高清| 亚洲男人的天堂狠狠| 欧美色视频一区免费| 欧美成人性av电影在线观看| 日韩欧美免费精品| 淫秽高清视频在线观看| 亚洲精品美女久久av网站| 亚洲18禁久久av| 99久久精品热视频| 久久欧美精品欧美久久欧美| 大型黄色视频在线免费观看| 12—13女人毛片做爰片一| 亚洲成人久久性| 香蕉久久夜色| 怎么达到女性高潮| 亚洲av成人精品一区久久| 法律面前人人平等表现在哪些方面| av福利片在线| 三级毛片av免费| 国产麻豆成人av免费视频| 久久精品成人免费网站| 青草久久国产| 性色av乱码一区二区三区2| 日本免费a在线| 亚洲无线在线观看| 天天添夜夜摸| 九九热线精品视视频播放| 国产黄a三级三级三级人| 免费电影在线观看免费观看| 深夜精品福利| 久久人人精品亚洲av| 成人国产一区最新在线观看| 国内少妇人妻偷人精品xxx网站 | 久久久久久免费高清国产稀缺| 久久天躁狠狠躁夜夜2o2o| 亚洲精品美女久久av网站| 免费高清视频大片| 18禁国产床啪视频网站| 久久天堂一区二区三区四区| av国产免费在线观看| 国产真人三级小视频在线观看| 2021天堂中文幕一二区在线观| www.自偷自拍.com| 999久久久国产精品视频| 老汉色∧v一级毛片| 又紧又爽又黄一区二区| 熟妇人妻久久中文字幕3abv| 丁香六月欧美| 日本一本二区三区精品| 中文字幕久久专区| 日本一本二区三区精品| 成人一区二区视频在线观看| 99国产精品99久久久久| 精品久久久久久久久久免费视频| 精品久久久久久久久久久久久| 中文在线观看免费www的网站 | 波多野结衣高清无吗| 日本免费一区二区三区高清不卡| 国产av在哪里看| 嫩草影视91久久| 国产精品综合久久久久久久免费| 伊人久久大香线蕉亚洲五| 午夜影院日韩av| 日本免费一区二区三区高清不卡| 12—13女人毛片做爰片一| 亚洲精品一区av在线观看| 97碰自拍视频| 欧美av亚洲av综合av国产av| 久久人人精品亚洲av| 村上凉子中文字幕在线| 神马国产精品三级电影在线观看 | 99精品久久久久人妻精品| 大型av网站在线播放| 51午夜福利影视在线观看| 日本 欧美在线| 禁无遮挡网站| 99久久无色码亚洲精品果冻| 久久久久国内视频| 亚洲五月婷婷丁香| 毛片女人毛片| www.www免费av| 麻豆成人午夜福利视频| 一级作爱视频免费观看| x7x7x7水蜜桃| 午夜福利成人在线免费观看| 亚洲人成网站高清观看| 久久久久精品国产欧美久久久| 老司机福利观看| 伦理电影免费视频| 黄色a级毛片大全视频| 国内精品久久久久精免费| 亚洲av成人一区二区三| 久久精品亚洲精品国产色婷小说| 欧美 亚洲 国产 日韩一| 婷婷精品国产亚洲av| 中文亚洲av片在线观看爽| 每晚都被弄得嗷嗷叫到高潮| 国产精品影院久久| 在线视频色国产色| 国产精品影院久久| 日韩欧美一区二区三区在线观看| 变态另类丝袜制服| 色综合站精品国产| 久久久久久久午夜电影| 国内毛片毛片毛片毛片毛片| 老鸭窝网址在线观看| 久99久视频精品免费| 色综合欧美亚洲国产小说| 国产精品永久免费网站| 亚洲人成网站高清观看| 啦啦啦韩国在线观看视频| 看黄色毛片网站| 国内精品一区二区在线观看| 亚洲专区国产一区二区| 精品国产超薄肉色丝袜足j| 国产精品影院久久| 国产精品久久久人人做人人爽| 国产成年人精品一区二区| 午夜亚洲福利在线播放| 中亚洲国语对白在线视频| 国产熟女午夜一区二区三区| 亚洲一区高清亚洲精品| 欧美大码av| 亚洲一区二区三区不卡视频| 999久久久精品免费观看国产| 亚洲成人中文字幕在线播放| 18禁国产床啪视频网站| 久久久久久大精品| 亚洲狠狠婷婷综合久久图片| 中国美女看黄片| 亚洲人成电影免费在线| 亚洲精品国产一区二区精华液| 一级毛片高清免费大全| 久久久精品国产亚洲av高清涩受| 91成年电影在线观看| 亚洲欧美日韩高清专用| 12—13女人毛片做爰片一| 亚洲av成人一区二区三| 日日摸夜夜添夜夜添小说| 757午夜福利合集在线观看| 国产99白浆流出| 国产一区二区在线观看日韩 | 男女之事视频高清在线观看| 99精品久久久久人妻精品| bbb黄色大片| svipshipincom国产片| 久久久精品大字幕| 亚洲va日本ⅴa欧美va伊人久久| 亚洲一区二区三区色噜噜| av国产免费在线观看| 国产午夜精品久久久久久| 亚洲五月天丁香| bbb黄色大片| 久久热在线av| 国产伦一二天堂av在线观看| 亚洲精品在线美女| 国产一区在线观看成人免费| 99热只有精品国产| 日韩欧美免费精品| 这个男人来自地球电影免费观看| 欧美色视频一区免费| 国产精品 欧美亚洲| 免费一级毛片在线播放高清视频| 日韩国内少妇激情av| 国产视频一区二区在线看| 午夜影院日韩av| 久久久水蜜桃国产精品网| 国产精品久久久久久人妻精品电影| 美女 人体艺术 gogo| 久久久久精品国产欧美久久久| 特级一级黄色大片| 大型黄色视频在线免费观看| 国产主播在线观看一区二区| 一个人免费在线观看电影 | 久久午夜亚洲精品久久| 成年免费大片在线观看| 可以在线观看毛片的网站| 国产探花在线观看一区二区| 国产黄片美女视频| 午夜视频精品福利| 18禁国产床啪视频网站| 色精品久久人妻99蜜桃| 精品日产1卡2卡| 国产亚洲精品综合一区在线观看 | 69av精品久久久久久| 午夜激情福利司机影院| 无人区码免费观看不卡| 99久久精品国产亚洲精品| 午夜精品一区二区三区免费看| 亚洲专区国产一区二区| 亚洲国产看品久久| 99国产综合亚洲精品| 亚洲色图 男人天堂 中文字幕| 欧美中文综合在线视频| 亚洲专区字幕在线| 两个人的视频大全免费| 欧美黑人精品巨大| 日韩欧美免费精品| 国产真实乱freesex| 老司机午夜福利在线观看视频| 91在线观看av| 999久久久国产精品视频| 草草在线视频免费看| 免费看美女性在线毛片视频| 亚洲欧美日韩高清专用| 婷婷丁香在线五月| 国产高清视频在线观看网站| 美女午夜性视频免费| 婷婷六月久久综合丁香| 亚洲一码二码三码区别大吗| 午夜福利在线观看吧| 午夜福利视频1000在线观看| 可以在线观看的亚洲视频| 夜夜躁狠狠躁天天躁| 免费一级毛片在线播放高清视频| 亚洲最大成人中文| 999精品在线视频| 嫩草影视91久久| 久久久国产欧美日韩av| 久久99热这里只有精品18| 国产不卡一卡二| 国产一区二区在线av高清观看| 欧美性猛交╳xxx乱大交人| 久久香蕉激情| 成年女人毛片免费观看观看9| 在线播放国产精品三级| 亚洲午夜精品一区,二区,三区| 免费在线观看视频国产中文字幕亚洲| 亚洲人成网站在线播放欧美日韩| 精品电影一区二区在线| 无遮挡黄片免费观看| 啦啦啦免费观看视频1| 亚洲中文av在线| 国产高清有码在线观看视频 | 99热6这里只有精品| 亚洲成a人片在线一区二区| 精品欧美一区二区三区在线| 三级毛片av免费| 人妻久久中文字幕网| 国产1区2区3区精品| av福利片在线观看| 夜夜看夜夜爽夜夜摸| 午夜福利高清视频| 一区福利在线观看| 99在线人妻在线中文字幕| 丝袜美腿诱惑在线| 1024手机看黄色片| 啦啦啦观看免费观看视频高清| 麻豆一二三区av精品| 超碰成人久久| 伊人久久大香线蕉亚洲五| 视频区欧美日本亚洲| 亚洲精品中文字幕一二三四区| 99久久精品国产亚洲精品| 精品久久久久久久久久免费视频| 老司机深夜福利视频在线观看| 欧美三级亚洲精品| 国产精品久久久人人做人人爽| 舔av片在线| 这个男人来自地球电影免费观看| 欧美国产日韩亚洲一区| 国产熟女xx| 亚洲精品中文字幕在线视频| 国产精品一及| 日韩欧美免费精品| 久久久久性生活片| 国产探花在线观看一区二区| 国产一级毛片七仙女欲春2| 中文字幕人成人乱码亚洲影| 国产精品一及| 真人一进一出gif抽搐免费| 亚洲av电影不卡..在线观看| 99久久99久久久精品蜜桃| 色哟哟哟哟哟哟| 欧美在线黄色| 久久久水蜜桃国产精品网| 18禁美女被吸乳视频| 99国产精品一区二区蜜桃av| 1024视频免费在线观看| 亚洲人与动物交配视频| 亚洲天堂国产精品一区在线| 一本综合久久免费| 亚洲人成网站在线播放欧美日韩| 免费电影在线观看免费观看| 亚洲国产欧美一区二区综合| 国产人伦9x9x在线观看| 久久久久免费精品人妻一区二区| 变态另类成人亚洲欧美熟女| 日韩 欧美 亚洲 中文字幕| 美女高潮喷水抽搐中文字幕| 亚洲精品中文字幕一二三四区| 无人区码免费观看不卡| 精品高清国产在线一区| 久久精品91蜜桃| 亚洲精品美女久久久久99蜜臀| 亚洲aⅴ乱码一区二区在线播放 | 日本一本二区三区精品| 又黄又粗又硬又大视频| 每晚都被弄得嗷嗷叫到高潮| 国产亚洲精品第一综合不卡| 极品教师在线免费播放| 成年人黄色毛片网站| 久久草成人影院| 国产精品一区二区精品视频观看| 国产真人三级小视频在线观看| 高清毛片免费观看视频网站| 欧美黄色淫秽网站| 亚洲av中文字字幕乱码综合| 老司机靠b影院| 欧美黑人精品巨大| 免费搜索国产男女视频| 色综合欧美亚洲国产小说| 欧美国产日韩亚洲一区| 亚洲国产精品久久男人天堂| 日本撒尿小便嘘嘘汇集6| 窝窝影院91人妻| 亚洲中文字幕日韩| 久久亚洲精品不卡| av视频在线观看入口| 欧美黄色淫秽网站| 亚洲av中文字字幕乱码综合| 少妇粗大呻吟视频| 久久天堂一区二区三区四区| 精品国产乱码久久久久久男人| 无人区码免费观看不卡| 国产在线精品亚洲第一网站| 亚洲欧美精品综合一区二区三区| 欧美日本亚洲视频在线播放| 国产精品精品国产色婷婷| 精品欧美一区二区三区在线| 熟妇人妻久久中文字幕3abv| 午夜影院日韩av| 夜夜爽天天搞| 两人在一起打扑克的视频| 亚洲人成网站高清观看| 欧美日本亚洲视频在线播放| 国产一区二区三区在线臀色熟女| 国产日本99.免费观看| 一级毛片精品| 人妻夜夜爽99麻豆av| a级毛片a级免费在线| 久久这里只有精品19| 欧美大码av| 亚洲一区中文字幕在线| 91麻豆精品激情在线观看国产| 啪啪无遮挡十八禁网站| 狂野欧美激情性xxxx| 在线观看www视频免费| 天天躁狠狠躁夜夜躁狠狠躁| 一个人免费在线观看的高清视频| 狂野欧美激情性xxxx| 无限看片的www在线观看| 在线a可以看的网站| 亚洲 国产 在线| 最近最新中文字幕大全免费视频| av片东京热男人的天堂| 手机成人av网站| 两个人视频免费观看高清| 很黄的视频免费| 久久 成人 亚洲| 国产精品影院久久| 中文字幕熟女人妻在线| 久久性视频一级片| 精品一区二区三区av网在线观看| 亚洲国产精品合色在线| 在线永久观看黄色视频| 国产av又大| 看免费av毛片| 五月伊人婷婷丁香| 精品国产乱码久久久久久男人| 久久这里只有精品19| 久热爱精品视频在线9| 久久精品国产亚洲av香蕉五月| 久久香蕉国产精品| 桃色一区二区三区在线观看| 国产激情久久老熟女| 看黄色毛片网站| www日本黄色视频网| 欧美日韩乱码在线| 久9热在线精品视频| 久久热在线av| 亚洲国产欧美网| 亚洲av成人一区二区三| 最好的美女福利视频网| 19禁男女啪啪无遮挡网站| 后天国语完整版免费观看| 夜夜躁狠狠躁天天躁| 日本黄大片高清| 在线免费观看的www视频| 日本一二三区视频观看| 亚洲国产中文字幕在线视频| 日韩免费av在线播放| 国产成年人精品一区二区| 久久精品国产亚洲av高清一级| 亚洲国产精品久久男人天堂| 亚洲专区中文字幕在线| av有码第一页| 国产v大片淫在线免费观看| 午夜激情av网站| 日韩精品免费视频一区二区三区| 日韩大码丰满熟妇| 成人永久免费在线观看视频| 日韩精品免费视频一区二区三区| 99久久国产精品久久久| 搡老熟女国产l中国老女人| 亚洲精品在线观看二区| 麻豆av在线久日| 淫妇啪啪啪对白视频| 男女午夜视频在线观看| 亚洲九九香蕉| 久久精品国产99精品国产亚洲性色| 成年版毛片免费区| 国产精品98久久久久久宅男小说| 中出人妻视频一区二区| 欧美色欧美亚洲另类二区| 亚洲精品一卡2卡三卡4卡5卡| 久久精品国产清高在天天线| 97超级碰碰碰精品色视频在线观看| 搡老熟女国产l中国老女人| 97人妻精品一区二区三区麻豆| 久久九九热精品免费| 午夜日韩欧美国产| 亚洲av美国av| 国产成人av教育| 熟女电影av网| 久久99热这里只有精品18| 一本一本综合久久| 搞女人的毛片| 亚洲片人在线观看| 高清毛片免费观看视频网站| 国产亚洲精品一区二区www| 国产高清激情床上av| 欧美黑人巨大hd| 久久久久免费精品人妻一区二区| 最好的美女福利视频网| 免费搜索国产男女视频| 99国产精品99久久久久| 国产一区二区在线观看日韩 | 亚洲性夜色夜夜综合| 中文在线观看免费www的网站 | 哪里可以看免费的av片| 后天国语完整版免费观看| 手机成人av网站| 哪里可以看免费的av片| √禁漫天堂资源中文www| 日韩欧美 国产精品| 男女之事视频高清在线观看| 黄色丝袜av网址大全| 老司机靠b影院| 99久久无色码亚洲精品果冻| 最新美女视频免费是黄的| 国产爱豆传媒在线观看 | 国产高清videossex| 日本免费一区二区三区高清不卡| www.www免费av| 一卡2卡三卡四卡精品乱码亚洲| 曰老女人黄片| 99热只有精品国产| 国产精品 欧美亚洲| 在线观看免费视频日本深夜| 黄色视频不卡| 观看免费一级毛片| 最好的美女福利视频网| 色播亚洲综合网| 久久久久久久久中文| 欧美午夜高清在线| 久久精品国产99精品国产亚洲性色| 中文资源天堂在线| 久久99热这里只有精品18| 国产97色在线日韩免费| 黄色成人免费大全| 91麻豆精品激情在线观看国产| 久久九九热精品免费| 色尼玛亚洲综合影院| 国产精品久久久av美女十八| 久久久国产成人免费| 亚洲人成网站在线播放欧美日韩| 久久久久久久午夜电影| 国产野战对白在线观看| 久久九九热精品免费| 免费在线观看视频国产中文字幕亚洲| 欧美一区二区国产精品久久精品 | 午夜老司机福利片| 国产午夜精品论理片| videosex国产| 亚洲国产中文字幕在线视频| 一级a爱片免费观看的视频| 香蕉国产在线看| 香蕉久久夜色| 亚洲无线在线观看| 亚洲欧洲精品一区二区精品久久久| 丁香欧美五月| 日本一二三区视频观看| 欧美高清成人免费视频www| 久久久水蜜桃国产精品网| 性欧美人与动物交配| 欧美成人午夜精品| 免费看十八禁软件| 国产亚洲精品综合一区在线观看 | 黄色片一级片一级黄色片| 国产一区二区三区视频了| 天天添夜夜摸| 成人18禁在线播放| 日韩免费av在线播放| 变态另类丝袜制服| 国产亚洲av嫩草精品影院| 亚洲av成人精品一区久久| 日韩精品免费视频一区二区三区| 欧美一级毛片孕妇| 不卡一级毛片| 桃红色精品国产亚洲av| 色老头精品视频在线观看| 狠狠狠狠99中文字幕| 窝窝影院91人妻| 亚洲av成人av| 色综合欧美亚洲国产小说| 国产真人三级小视频在线观看| 久99久视频精品免费| 色老头精品视频在线观看| 狠狠狠狠99中文字幕| 9191精品国产免费久久| 深夜精品福利| 亚洲一区高清亚洲精品| 两个人的视频大全免费| 亚洲欧美日韩高清专用| 日韩精品中文字幕看吧| 最近最新中文字幕大全免费视频| 国内精品久久久久精免费| 国产亚洲精品第一综合不卡| 狂野欧美白嫩少妇大欣赏| 色老头精品视频在线观看| cao死你这个sao货| 久久热在线av| 国产91精品成人一区二区三区| 国产精品亚洲av一区麻豆| 男女午夜视频在线观看| 久久久久九九精品影院| 亚洲电影在线观看av| 人成视频在线观看免费观看| 免费无遮挡裸体视频| 我要搜黄色片| 国产伦在线观看视频一区| 国产av不卡久久| 人妻丰满熟妇av一区二区三区| 婷婷六月久久综合丁香| 久久午夜综合久久蜜桃| 亚洲成人中文字幕在线播放| 成熟少妇高潮喷水视频| 最好的美女福利视频网| 又爽又黄无遮挡网站| 三级国产精品欧美在线观看 | 久久欧美精品欧美久久欧美| 午夜激情福利司机影院| 欧美三级亚洲精品| 麻豆国产av国片精品| 白带黄色成豆腐渣| 1024视频免费在线观看| 无限看片的www在线观看| 极品教师在线免费播放| 丁香六月欧美| 宅男免费午夜| 黄色a级毛片大全视频| 婷婷六月久久综合丁香| 国产片内射在线| 精华霜和精华液先用哪个| 午夜成年电影在线免费观看| 黑人巨大精品欧美一区二区mp4| 十八禁人妻一区二区| 国产精品一区二区精品视频观看| 嫁个100分男人电影在线观看| 特级一级黄色大片| 少妇被粗大的猛进出69影院| 91大片在线观看| 97人妻精品一区二区三区麻豆| 欧美中文综合在线视频| 日韩 欧美 亚洲 中文字幕| 正在播放国产对白刺激| 五月玫瑰六月丁香| 亚洲天堂国产精品一区在线|