• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于深度神經(jīng)網(wǎng)絡(luò)的對抗樣本技術(shù)綜述

    2021-12-12 02:49:52白祉旭王衡軍郭可翔
    計算機工程與應(yīng)用 2021年23期
    關(guān)鍵詞:擾動像素公式

    白祉旭,王衡軍,郭可翔

    戰(zhàn)略支援部隊信息工程大學,鄭州 450001

    隨著深度學習的崛起,人工智能迎來了新一輪的熱潮,在越來越多的領(lǐng)域中發(fā)揮著重要的作用,如計算機視覺、自然語言處理等。在大數(shù)據(jù)的支撐下,深度神經(jīng)網(wǎng)絡(luò)在圖像識別和目標檢測領(lǐng)域中擁有驚人的表現(xiàn),使得大量基于深度學習的應(yīng)用在現(xiàn)實世界中廣泛投入使用,尤其是在很多與安全相關(guān)的環(huán)境中的實際應(yīng)用,如手機支付、自動駕駛汽車、無人機偵察等,深度神經(jīng)網(wǎng)絡(luò)的安全逐漸成為人工智能安全問題中研究的重點。

    盡管深度神經(jīng)網(wǎng)絡(luò)在大多數(shù)分類任務(wù)中擁有良好的表現(xiàn),但在面對對抗樣本時則顯得十分脆弱。對抗樣本是在數(shù)據(jù)集中通過故意添加細微擾動所形成的輸入樣本,這些樣本能夠誘導(dǎo)機器學習模型進行錯誤的分類,對模型的安全形成威脅。最新的研究表明,對抗樣本可以應(yīng)用于現(xiàn)實世界。例如,日常生活中使用對抗樣本面具偽裝機主身份,欺騙智能手機人臉識別系統(tǒng),造成個人身份信息泄露和財產(chǎn)損失;交通出行中使用對抗樣本替代路邊的停車標志,誘導(dǎo)自動駕駛汽車對交通標志錯誤識別,引發(fā)嚴重的交通事故;軍事行動中,使用對抗樣本補丁作為迷彩圖案,添加到重要的軍事設(shè)施和作訓(xùn)服中,誘導(dǎo)敵方無人機偵察系統(tǒng)判斷錯誤,以達到擾亂敵方的目的。另一方面,對于模型設(shè)計者來說,對抗樣本可以作為評估模型安全性[1]和魯棒性的有效工具,通過對抗訓(xùn)練,能有效提升模型分類的正確率和安全性。

    本文的主要貢獻是:一歸納總結(jié)現(xiàn)階段對抗樣本生成的研究工作,對其產(chǎn)生原因及原理進行詳細介紹;二將對抗樣本攻擊技術(shù)分為白盒攻擊[2]和黑盒攻擊[3]兩大類進行介紹,并總結(jié)分析其中典型方法的優(yōu)缺點;三設(shè)置實驗對典型對抗樣本生成方法進行復(fù)現(xiàn),通過實驗結(jié)果對比,分析典型方法的優(yōu)劣及生成對抗樣本過程中面臨的問題。

    1 對抗樣本的起源和基本原理

    對抗樣本(adversarial examples)是指經(jīng)過故意添加擾動的能夠誘導(dǎo)分類模型產(chǎn)生錯誤判斷的輸入樣本。這類具有偽裝能力的樣本能夠利用模型自身的脆弱性對其進行攻擊,誘導(dǎo)模型將樣本以大概率分為錯誤的類。

    1.1 對抗樣本的提出

    2013年Szegedy等人[4]首次提出“對抗樣本”這一概念,對抗樣本利用難以察覺的擾動,使網(wǎng)絡(luò)的預(yù)測誤差最大化,導(dǎo)致網(wǎng)絡(luò)進行錯誤分類。這些“擾動”并非學習過程中的隨機干擾,而是人為構(gòu)造的能“欺騙”神經(jīng)網(wǎng)絡(luò)的擾動δ,如公式(1):

    式中,δ表示需要添加的擾動,C表示神經(jīng)網(wǎng)絡(luò)分類器,x表示原始圖像,I表示指定的類。由于‖‖δ2的最小值實際上是不容易計算的,因此引入損失函數(shù)將公式(1)變?yōu)楣剑?):

    式中,J表示損失函數(shù),通過計算交叉熵實現(xiàn)。

    1.2 對抗樣本產(chǎn)生的原因

    對抗樣本出現(xiàn)之初,大家普遍認為模型的非線性是導(dǎo)致對抗樣本產(chǎn)生的直接原因[5],直到后來,Goodfellow等人[6]證實模型在高維空間呈線性,在線性方向引入擾動能誘導(dǎo)模型分類出現(xiàn)明顯錯誤,即在圖像中添加的微小擾動,經(jīng)過高維空間的放大,使模型對圖像產(chǎn)生錯誤分類[7]。目前解釋對抗樣本攻擊能夠成功的觀點主要有三種:高維空間的線性模型解釋、數(shù)據(jù)流行中的低概率區(qū)域解釋和模型決策邊界解釋。

    1.3 基本原理

    1.3.1 神經(jīng)網(wǎng)絡(luò)基本原理

    神經(jīng)網(wǎng)絡(luò)是由神經(jīng)元組成的大型神經(jīng)網(wǎng)絡(luò)。人們提出的神經(jīng)元模型有很多,其中影響力最大的是1943年心理學家McCulloch和數(shù)學家Pitts提出的M-P模型,如圖1所示。

    圖1 人工神經(jīng)元M-P模型示意Fig.1 Schematic representation of artificial neuron M-P model

    人工神經(jīng)元M-P模型的工作原理可表示為公式(3):

    其中,x(i)表示來自其他神經(jīng)元的輸入信息;ω(i)表示輸入信息x(i)對應(yīng)的連接系數(shù)值;θ表示閾值,模擬生物神經(jīng)元的興奮限度;f(·)表示激勵函數(shù)。模型學習的過程就是通過反向傳播不斷調(diào)整內(nèi)部參數(shù),使得模型對輸入樣本的預(yù)測結(jié)果與樣本真實標簽最接近的過程。

    1.3.2 對抗樣本基本原理

    2014年,Goodfellow等人[6]提出對抗樣本的攻擊原理是利用神經(jīng)網(wǎng)絡(luò)的高維線性,使添加了“擾動”的輸入樣本,經(jīng)過高維空間中多個線性函數(shù)變換后,將導(dǎo)致函數(shù)結(jié)果發(fā)生巨大變化,最終造成模型錯誤分類,如公式(4):

    其中,x為原始樣本,xˉ表示對抗樣本,δ表示向輸入樣本中添加的擾動,ω表示高維空間中線性函數(shù)的權(quán)重值,維度越高,權(quán)重越大。可以發(fā)現(xiàn):神經(jīng)網(wǎng)絡(luò)的維度越高,“擾動”經(jīng)過放大后的值ωTδ越大。

    2 對抗樣本生成方法分類與總結(jié)分析

    按照主流的分類方法可以將對抗樣本分為:白盒攻擊和黑盒攻擊兩類。白盒方法中設(shè)計者事先知道分類模型包括結(jié)構(gòu)、參數(shù)和權(quán)重等的全部信息。白盒方法產(chǎn)生的對抗樣本對特定模型攻擊效果好,但可遷移性較差。黑盒方法中設(shè)計者不掌握分類模型內(nèi)部結(jié)構(gòu)和參數(shù)屬性,黑盒方法根據(jù)不同模型的隱藏細節(jié)又分為輸出透明、標簽透明、查詢限制和完整的黑盒攻擊。

    可以發(fā)現(xiàn),使用以上標準進行分類并不能反映生成方法的全部細節(jié),故引入二級交叉分類標準。Kaggle組織的NIPS大賽根據(jù)對抗樣本期望模型預(yù)測結(jié)果的不同,將對抗樣本分為無特定目標攻擊(Non-targeted Attack)[8]和特定目標攻擊(Targeted Attack)[9]。無特定目標攻擊方法產(chǎn)生的對抗樣本力求使得模型盡可能多地產(chǎn)生錯誤分類;特定目標攻擊方法生成的對抗樣本要求被分類為指定標簽,即該方法生成的對抗樣本需要使分類模型錯誤地將其分類到指定的分類中[10]。生成對抗樣本時,添加擾動的范圍也是人們關(guān)注的重點,故又可以將對抗樣本生成方法分為全像素添加擾動和部分像素添加擾動[11]。全像素添加擾動是無差異化地在圖像全部像素進行擾動添加,其側(cè)重于對抗性和可遷移性的提升。部分像素添加擾動則是要找到圖像中對輸出影響最大的部分像素點,其更注重精準高效。

    綜上本文采用交叉分類的方法對對抗樣本生成方法進行劃分介紹,以白盒攻擊生成方法和黑盒攻擊生成方法作為大分類,再以特定目標攻擊、無特定目標攻擊和全像素添加擾動、部分像素添加擾動進行細分。如圖2。

    2.1 白盒攻擊

    2.1.1 FGSM

    快速梯度符號法(Fast Gradient Sign Method)攻擊法由Goodfellow等人提出,其中“擾動”及對抗樣本的計算,如公式(5)和公式(6):

    其中,δ表示“擾動”;sign表示符號函數(shù);x為原始數(shù)據(jù),像素的值是[0,255,255]范圍內(nèi)的整數(shù);ytrue表示原始數(shù)據(jù)x所對應(yīng)的正確標簽;?xJ(x,θ,ytrue)為模型的交叉熵損失函數(shù);參數(shù)ε控制添加擾動的大小。在此基礎(chǔ)上,Miyato等人提出利用二范數(shù)歸一化方法算計擾動,如公式(7):

    FGSM作為對抗樣本生成方法中的元老,一直是從事對抗樣本研究人員最早接觸的方法之一,后來許多的對抗樣本生成方法都是在FGSM進行改進而得來的,其生成的對抗樣本具有方法簡單、可遷移性好的特點[12]。FGSM方法通常用于全像素添加擾動的非特定目標攻擊。

    2.1.2 I-FGSM

    在FGSM算法的基礎(chǔ)上,Kurakin等人[13]提出了迭代快速梯度符號法(Iterative Fast Gradient Sign Method),其對抗樣本計算,如公式(8):

    其中,x表示原始圖像,像素的值是[0,255,255]范圍內(nèi)的整數(shù);ytrue是輸入樣本x對應(yīng)的正確標簽;?xJ(x,θ,ytrue)為交叉熵;Clip表示裁剪函數(shù),其作用保證每輪迭代中在像素點上添加的擾動均不超出像素點的ε鄰域,且不會超過圖像最初定義的最大值255。I-FGSM方法是對FGSM方法的優(yōu)化,將一步梯度優(yōu)化為多步迭代,通過多步迭代計算得到的擾動更小更精確,所得到的對抗樣本對抗性更好也更加接近原始圖像,通常用于全像素添加擾動的非特定目標攻擊。

    圖2 算法分類Fig.2 Algorithm classification

    2.1.3 MI-FGSM

    動量迭代快速梯度符號法(Momentum Iterative Fast Gradient Sign Method)由Dong等人[14]提出,引入動量迭代方法的對抗樣本計算,如公式(9):

    MI-FGSM方法是對I-FGSM方法的改進,通過引入動量,能夠有效避免陷入局部最優(yōu),從而提高了對抗樣本的對抗性和可遷移性。MI-FGSM方法對白盒模型擁有更好的攻擊效果,對黑盒模型的攻擊成功率較FGSM及I-FGSM方法有明顯的提升,但實際的黑盒攻擊效果仍然一般,MI-FGSM方法通常用于全像素添加擾動的非特定目標攻擊。

    2.1.4 DeepFool

    基于梯度迭代法,Moosavi-Dezfooli等人[15]提出Deep-Fool對抗樣本生成方法,其對抗樣本的計算,如公式(11):

    迭代式中,擾動的計算變?yōu)楣剑?2):

    DeepFool方法與FGSM方法擁有同等對抗性時,對圖像添加的擾動更小,魯棒性也最好。DeepFool法通常用于全像素添加擾動的非特定目標攻擊。

    2.1.5 C&W

    在總結(jié)前人對抗樣本生成方法優(yōu)點的基礎(chǔ)上,Carlini等人[16]提出一個對抗樣本里程碑式的生成方法,C&W方法。其對抗樣本計算,如公式(13)所示:

    其中,t表示對抗樣本,x表示原始圖像,δ表示每輪迭代添加的擾動,D是距離度量函數(shù),方法創(chuàng)新地引入f(t)函數(shù),用以控制圖像在小范圍內(nèi)變化。

    C&W方法分別使用I0、I2和I∞三種距離度量方法。I0在梯度下降法的基礎(chǔ)上引入迭代,通過數(shù)輪迭代篩選出所有對分類影響小的像素點進行舍棄,對余下的像素進行擾動處理,如公式(14):得到的,參數(shù)ω控制擾動取最小值。I2通過參數(shù)調(diào)整,平衡樣本修改程度與像素數(shù)量,如公式(15):

    其中擾動通過計算

    I∞限制了對原始圖像修改程度的上限如公式(16):

    為了使速度更快、梯度下降效果更好,變公式(16)為公式(17):

    C&W方法通過調(diào)節(jié)參數(shù)大小在白盒攻擊與黑盒攻擊之間切換,增強了對抗樣本的可遷移性,但生成過程中算法迭代次數(shù)過多,增加了系統(tǒng)成本。C&W法通常用于全像素添加擾動的特定目標攻擊。

    2.1.6 ILCM

    在BIM方法基礎(chǔ)上,Kurakin等人[17]提出Iteratice Least-Likely Class Method(ILCM)方法。其對抗樣本計算,如公式(18):

    其中,Clip表示修剪函數(shù);α為步長,通常設(shè)定為1,表示在每輪迭代中僅修改一個像素點。ILCM方法將BIM方法中的無特定目標攻擊變化為特定目標攻擊,將公式(18)中的標簽ytrue改成了特定的攻擊類YLL,如公式(19):

    該方法首先計算出樣本與特定攻擊類之間的交叉熵,再計算每輪迭代中樣本沿梯度方向與交叉熵的差值,并利用修剪函數(shù)對結(jié)果進行處理,如公式(20):

    ILCM方法與FGSM相比,是通用計算梯度方向上對抗樣本與目標分類之間的交叉熵,然后進行迭代,使樣本標簽逐漸靠近目標分類,使最終得到的對抗樣本能夠誘導(dǎo)模型,將對抗樣本錯誤地分類為特定目標,其更側(cè)重于明確的目標。ILCM法通常用于全像素添加擾動的特定目標攻擊。

    2.1.7 JSMA

    基于深度神經(jīng)網(wǎng)絡(luò)分類原理,Papernot等人[18]提出JSMA對抗樣本生成方法進行特定目標攻擊,首先計算前向?qū)?shù),如公式(21)所示:

    F(·)表示神經(jīng)網(wǎng)絡(luò)函數(shù),X表示輸入樣本,xi的下標i表示第i個維度。神經(jīng)網(wǎng)絡(luò)分類的原理,如公式(22):

    樣本X的真實分類結(jié)果為j,希望模型將其分類為t,如公式(23):

    計算前向?qū)?shù)與傳統(tǒng)方法計算交叉熵的方式不同,前向?qū)?shù)是由模型確定的而非損失函數(shù),該生成方法更注重特征的權(quán)重,運用遞歸方法將隱藏層進行區(qū)分[19],如公式(24):

    其中,Hk(X)表示隱藏層的輸出,fk,p表示激勵函數(shù),其中下標k表示神經(jīng)網(wǎng)絡(luò)的第k層數(shù),下標p表示該層中的第p個神經(jīng)元。利用前向?qū)?shù),找到輸入樣本與目標分類的顯著性映射關(guān)系,從而,挑選出權(quán)重大的像素點添加擾動,如公式(25):

    其中,Xi表示樣本X的第i個特征。利用前向?qū)?shù)量化輸入樣本中每個特征與目標分類的相關(guān)程度。與前幾各方法相比,JSMA方法使用顯著圖可以有效地剔除與目標類別不相關(guān)的特征[20],有效地節(jié)約了系統(tǒng)資源,提高了對抗樣本圖像的可觀性。JSMA法通常用于部分像素添加擾動的特定目標攻擊。

    2.2 黑盒攻擊

    2.2.1 Curls&Whey

    Curls&Whey由Shi等人[21]提出,其對抗樣本計算,如公式(26)所示:

    其中,x表示原始圖像,表示第t輪迭代得到的對抗樣本;Clip表示裁剪函數(shù);表示替代模型中的交叉熵;表示目標模型的交叉熵;gt+1表示下一輪迭代的梯度。Curls&Whey方法是在MI-FGSM方法的基礎(chǔ)上,通過引入卷曲迭代法提高生成樣本的可遷移性,與MI-FGSM方法相比,黑盒攻擊效果更好,可遷移性更強,但占用系統(tǒng)資源較多[22],Curls&Whey方法通常用于全像素添加擾動的無特定目標攻擊。

    2.2.2 UPSET AND ANGRI

    UPSET AND ANGRI方法由Sarkar等人[23]提出,表示UPSET和ANGRI兩種面向黑盒攻擊的對抗樣本生成方法。UPSET方法使用對抗生成網(wǎng)絡(luò)R生成特定目標攻擊的對抗樣本,如公式(27):

    其中,x′表示對抗樣本;U表示UPSET網(wǎng)絡(luò);t表示特定目標類別;R表示對抗生成網(wǎng)絡(luò),需要在R網(wǎng)絡(luò)輸出上添加參數(shù)s,通常設(shè)置為2,保證網(wǎng)絡(luò)輸出在[-1,1],訓(xùn)練過程如圖3。

    圖3 UPSET訓(xùn)練過程圖Fig.3 UPSET training process diagram

    其中,C表示分類器;表示誤分類損失函數(shù),如果模型不能對目標類t進行正確預(yù)測,則懲罰生成網(wǎng)絡(luò);表示損失函數(shù),用于控制添加擾動的大小,限制輸入圖像與輸出圖像的相似程度;ω表示權(quán)重,用來權(quán)衡生成的對抗實例的逼真程度和對模型的對抗性。ANGRI方法與UPSET方法一同提出,該方法添加的擾動高度依賴原始圖像,針對性強[24],但可遷移性差。A表示ANGRI網(wǎng)絡(luò),訓(xùn)練流程如圖4。

    圖4 ANGRI訓(xùn)練過程圖Fig.4 ANGRI training process diagram

    UPSET AND ANGRI方法通常用于全像素添加擾動的特定目標攻擊。

    2.2.3 LaVAN

    LaVAN方法由Karmon等人[25]提出,使用對抗補丁的攻擊方式,將擾動添加到圖像中一個閉合的小區(qū)域內(nèi),且不對添加擾動的大小進行限制。LaVAN方法與Printable Adversarial Patches方法相似,不同的是打印對抗補丁方法主要應(yīng)用于實際生活中[26],對抗圖像的計算,如公式(28):

    其中,X表示對抗樣本;⊙表示像素乘積;δ表示攻擊噪聲。另一方面,創(chuàng)造了一個新的對抗目標,將不同類別的特征在空間上進行區(qū)別,并加速函數(shù)收斂,如公式(30):

    其中,M(·)表示softmax層之前的logits向量。LaVAN法與傳統(tǒng)基于梯度迭代的對抗樣本生成方法不同的是無須計算擾動,采用直接添加補丁的方式生成對抗樣本,通常用于部分像素添加擾動的無特定目標攻擊。

    2.2.4 PS-GAN

    感知敏感性生成對抗網(wǎng)絡(luò)(PS-GAN)方法由Liu等人[27]提出,該方法將注意力機制融入其中,實現(xiàn)補丁到補丁的轉(zhuǎn)換,其對抗樣本計算,如公式(31):

    其中,G(δ)表示更新后的補丁,M(x)表示原始圖像中適合添加補丁的位置,為了使圖像質(zhì)量更好,對GAN網(wǎng)絡(luò)進行訓(xùn)練,如公式(32):

    利用GAN網(wǎng)絡(luò)二范數(shù)法,使新生成的補丁與老補丁之間距離盡可能得小,如公式(33)所示:

    在此基礎(chǔ)上,引入attention機制,如公式(34):

    最后將公式(32)、(33)和(34)的結(jié)果進行組合,固定G模型,對D模型訓(xùn)練,得到最終塊生成式如公式(35):

    PS-GAN法通常用于部分像素添加擾動的特定目標攻擊。

    2.2.5 ONE-PIXEL

    單像素攻擊方法由Su等人[28]提出,傳統(tǒng)對抗樣本生成方法大都在圖像的全部像素點添加擾動,容易造成圖像質(zhì)量嚴重下降[29],ONE-PIXEL方法提出僅對單個像素點或少部分像素點添加擾動,生成對抗樣本。該方法基于差分進化法,其對抗樣本計算,如公式(36):

    其中,f表示分類器;d表示一個很小的數(shù),單個像素攻擊時,d的值置為1。計算添加的擾動時,該方法采用編碼處理,將擾動編成一個陣列,使用差分進化優(yōu)化方法處理擾動陣列。每個擾動陣列構(gòu)成的元組都包含五個元素,表示擾動的位置信息和色彩信息(RGB),最后對元組進行迭代,如公式(37):

    其中,Xi表示待選元素;F通常置為0.5;g表示生成指標;r表示隨機數(shù)組。每個待選元素生成后根據(jù)指數(shù)值與其對應(yīng)的父代元素進行競爭,優(yōu)勝元素進入下一個迭代中,通過數(shù)輪迭代,生產(chǎn)最終的擾動結(jié)果。ONE-PIXEL法通常用于部分像素添加擾動的無特定目標攻擊。

    2.2.6 Universal Adversarial

    Universal Adversarial方 法 由Moosavidezfooli等人[30]提出,是一種通用性擾動的生成方法。其對抗樣本計算,如公式(38):

    利用Pp,ε(v+Δvi)對擾動進行更新,當向量組Xv={X1+v,X2+v,…,Xm+v}超過目標閾值時停止迭代,如公式(39):

    Universal Adversarial方法通常用于部分像素添加擾動無特定目標攻擊。

    2.2.7 Adversarial Patch

    Adversarial Patch由Brown等人[31]提出,補丁計算,如公式(40):

    其中,A(p,x,l,t)表示補丁的運算符;x表示原始圖像,t表示變換方式,p表示圖像所添加的補丁,l表示補丁添加的位置,Adversarial Patch法通常用于部分像素添加擾動的特定目標攻擊。

    2.2.8 Printable Adversarial Patches

    Printable Adversarial Patches方法由Thys等人[32]提出,是一種生成對抗樣本斑塊的方法,如公式(41)~(43):

    Printable Adversarial Patches法通常用于部分像素添加擾動的特定目標攻擊。

    2.2.9 SI-adv

    SI-adv攻擊方法由Croce等人[33]提出,是一種基于高度稀疏算法的對抗樣本生成方法。其對抗樣本計算,如公式(44):

    SI-adv方法通常用于部分像素添加擾動的無特定目標攻擊。

    表1 對抗樣本生成方法比較Table 1 Comparison of antagonistic sample generation methods

    2.3 總結(jié)分析

    通過對對抗樣本生成技術(shù)的整理總結(jié)分析可以發(fā)現(xiàn),對抗樣本生成技術(shù)基本上都是基于梯度方法,衡量一個對抗樣本生成方法的好壞可以從生成時間、可遷移性、攻擊模型的成功率及占用系統(tǒng)資源幾個方面考慮。FGSM通常作為大多數(shù)對抗樣本生成方法好壞的比較對象,通過對老方法的改進以獲得攻擊效果更好,生成時間更短的對抗樣本生成方法。按照方法提出的先后順利,本文選取典型的對抗樣本生成方法進行分析比較比較如表1。

    3 實驗復(fù)現(xiàn)及性能比較

    本章分別挑選典型對抗樣本生成方法中基于梯度攻擊的FGSM、I-FGSM和MI-FGSM方法進行實驗復(fù)現(xiàn),以對抗樣本攻擊模型的成功率作為評價標準,分析三種對抗樣本生成方法的優(yōu)缺點。

    3.1 模型介紹

    實驗選取殘差網(wǎng)絡(luò)ResNet-152和卷積網(wǎng)絡(luò)Inceptionv3作為對抗樣本的攻擊模型。ResNet因在2015年ImageNet比賽分類任務(wù)上獲得第一名而被大家熟知。ResNet152模型共有152層,通過抑制梯度消散和網(wǎng)絡(luò)退化加速訓(xùn)練收斂,有效解決了層數(shù)多導(dǎo)致收斂慢的問題,使網(wǎng)絡(luò)的層數(shù)得以增加。Inception由Google提出,用于實現(xiàn)CNN模型在增加網(wǎng)絡(luò)深度的同時增加模型的分類性能。Inception-v3模型共46層,由11個Inception模塊組成,每個Inception模塊中不同的卷積層通過并聯(lián)方式結(jié)合在一起。

    3.2 數(shù)據(jù)集介紹

    對抗樣本實驗經(jīng)常用到的數(shù)據(jù)集主要有兩類:MNIST數(shù)據(jù)集和ImageNet數(shù)據(jù)集。MNIST[34]數(shù)據(jù)集來自美國國家標準與技術(shù)研究所,由250個不同人手寫的數(shù)字構(gòu)成,包含60 000張訓(xùn)練圖片和10 000張測試圖片,每張圖片包含28×28個像素。MNIST數(shù)據(jù)集把代表一張圖片的二維數(shù)據(jù)展開成一個長度為784的向量,在MNIST的訓(xùn)練集中是一個形狀為[60 000,784]的張量,第一個維度表示索引圖片,第二個維度表示索引圖片中的像素點。ImageNet數(shù)據(jù)集[35]由李飛飛等人提出,是根據(jù)WordNet層次結(jié)構(gòu)組織的圖像數(shù)據(jù)集,旨在為世界各地的研究人員提供易于訪問的圖像數(shù)據(jù)庫。目前ImageNet中共有4 197 122幅圖像,分為21 841個類別,包括:兩棲動物、鳥、魚、花、食物、家具、植物工具和人等。

    3.3 實驗設(shè)置及結(jié)果對比

    實驗?zāi)P瓦x取已經(jīng)訓(xùn)練好的殘差網(wǎng)絡(luò)ResNet152模型和卷積網(wǎng)絡(luò)Inception-v3模型,數(shù)據(jù)集隨機選擇ImageNet數(shù)據(jù)集中的1 000個不同類別的圖片。分別取不同的擾動值,由FGSM、I-FGSM和MI-FGSM三種方法分別生成對抗樣本,對兩個模型進行攻擊測試,選定對抗樣本攻擊模型的成功率作為評價標準。

    ResNet152模型中,取不同擾動值的對抗樣本的攻擊成功率,如表2和圖5。

    表2 Res-152模型攻擊成功率Table 2 Res-152 model attack success rates

    圖5 Res-152下成功率對比圖Fig.5 Comparison of success rate under Res-152

    Inception-v3模型中,取不同擾動值的對樣本的攻擊成功率,如表3和圖6。

    表3 Inc-v3模型攻擊成功率Table 3 Inc-v3 model attack success rates

    圖6 Inc-v3下成功率對比圖Fig.6 Comparison of success rate under Inc-v3

    從實驗結(jié)果可以看出,同一種方法生成的對抗樣本對不同模型的攻擊成功率不同,同一批對抗樣本對卷積網(wǎng)絡(luò)的攻擊成功率要明顯好于殘差網(wǎng)絡(luò)。同一個模型中,三種方法生成的對抗樣本攻擊效果也不相同。卷積網(wǎng)絡(luò)中I-FGSM和MI-FGSM方法生成的對抗樣本的攻擊效果相差不多,都要明顯好于FGSM方法生成的對抗樣本;在殘差網(wǎng)絡(luò)中MI-FGSM方法生成的對抗樣本攻擊成功率要明顯優(yōu)于其余兩種方法生成對抗樣本,I-FGSM方法生成的對抗樣本的攻擊成功率最低。

    從圖5和圖6可以清楚看到,同一模型下,擾動大小在0到10區(qū)間內(nèi),對抗樣本的攻擊成功率隨著擾動值的增大都有明顯的增強;擾動值大于10后,殘差網(wǎng)絡(luò)中I-FGSM方法生成的對抗樣本受擾動的影響已經(jīng)很?。痪矸e網(wǎng)絡(luò)中,I-FGSM和MI-FGSM兩種方法生成的對抗樣本的攻擊成功率在擾動值為5時接近98%,擾動值大于5時,兩種方法生成的對抗樣本的成功率受擾動值的影響已經(jīng)非常小了。

    如圖7所示,擾動值取10時,第一行圖片是MI-FGSM方法生成的對抗樣本圖片的前后對比,第二行圖片是FGSM方法生成的對抗樣本圖片的前后對比。肉眼觀察下,MI-FGSM方法生成的對抗樣本圖像比FGSM方法生成的對抗樣本圖像要更加細膩,在添加擾動相同的情況下相較于FGSM方法,MI-FGSM方法生成的對抗樣本質(zhì)量更好,更容易被人接受。

    圖7 對抗樣本肉眼識別對比Fig.7 Visual recognition contrast of adversarial examples

    3.4 實驗中遇到的問題

    實驗結(jié)果對比可以發(fā)現(xiàn),同一方法生成的對抗樣本對不同模型的攻擊效果相差較大,對卷積網(wǎng)絡(luò)模型的攻擊效果要明顯好于殘差網(wǎng)絡(luò)模型。實際應(yīng)用中大家關(guān)心更多的是對抗樣本的魯棒性和可遷移性,對抗樣本生成技術(shù)提出之初,大多基于快速梯度法,該方法生成的對抗樣本簡單快速,但其對抗性與可遷移性都相對較差。現(xiàn)實場景中存在各種各樣的干擾,對抗樣本不能只在理想環(huán)境中運用,因此對抗樣本的魯棒性是制約未來對抗樣本發(fā)展和評估模型穩(wěn)健性的一個關(guān)鍵指標;同樣對抗樣本的可遷移性對實際應(yīng)用同樣重要,僅能對單一模型進行攻擊的對抗樣本實際應(yīng)用價值一般不高,因此增強對抗樣本的可遷移性,也是對抗樣本發(fā)展的一個大趨勢。

    4 對抗樣本技術(shù)應(yīng)用和發(fā)展展望

    隨著對對抗樣本研究的深入,越來越多的對抗樣本生成方法被提出,雖然抗攻擊對深度神經(jīng)網(wǎng)絡(luò)造成了很大的安全威脅,但其同樣也可作為衡量模型魯棒性與可靠性的有效工具,且攻擊與防御是兩個相互促進的過程。通過對模型進行對抗訓(xùn)練,能有效提升模型的防御能力。此外,研究對抗攻擊對提升模型的可解釋性有著重要的意義。

    4.1 對抗訓(xùn)練

    面對對抗樣本的攻擊,可采用多種方法改善模型的魯棒性,其中最直接的防御方法是進行對抗訓(xùn)練,對抗訓(xùn)練是指構(gòu)造含有對抗樣本的數(shù)據(jù)集作為輸入樣本,對模型進行訓(xùn)練[36],訓(xùn)練過程中不斷調(diào)整模型的連接結(jié)構(gòu)和內(nèi)部參數(shù),使經(jīng)過訓(xùn)練后的模型能夠檢測出對抗樣本并對其進行正確分類,以達到增強模型安全性和魯棒性的目的[37]。Tramèr等人[38]提出了利用集成對抗訓(xùn)練提高模型的魯棒性,其核心思想是使用針對多個模型生成的對抗樣本,構(gòu)成集成對抗訓(xùn)練集,對單個模型進行對抗訓(xùn)練,從而得到一個更加魯棒的分類器。王丹妮等人[39]提出了一種綜合高斯增強和迭代攻擊ILLC(Iteration Least-Likely Class)的對抗訓(xùn)練防御方法GILLC(Gaussian Iteration Least-Likely Class)。該方法首先在純凈樣本中加入高斯擾動,以增強深度學習模型泛化能力。隨后使用ILLC產(chǎn)生的對抗樣本進行對抗訓(xùn)練,近似解決對抗訓(xùn)練的內(nèi)部最大化問題。經(jīng)過在MNIST數(shù)據(jù)集上的實驗驗證,可以證明:對抗性訓(xùn)練能夠有效提高模型的魯棒性[40]。

    4.2 模型解釋

    《人工智能安全白皮書》指出,深度神經(jīng)網(wǎng)絡(luò)因其算法不可解釋性、數(shù)據(jù)依賴性強等局限性問題導(dǎo)致一系列安全風險。神經(jīng)網(wǎng)絡(luò)有三個顯著的特點:一是神經(jīng)網(wǎng)絡(luò)擁有大量的神經(jīng)元和參數(shù);二是神經(jīng)網(wǎng)絡(luò)的結(jié)構(gòu)分層,擁有大量的隱含層;三是神經(jīng)網(wǎng)絡(luò)在學習過程中所提取到的特征對應(yīng)的參數(shù)是模型自動生成的,其工作原理無法解釋。由于神經(jīng)網(wǎng)絡(luò)的這些特點使其不具有可解釋性,帶來的直接影響就是無法針對神經(jīng)網(wǎng)絡(luò)進行優(yōu)化。董胤蓬等人[41]提出利用特征表示一致性損失的對抗訓(xùn)練方法優(yōu)化深度神經(jīng)網(wǎng)絡(luò)模型,以提升模型可解釋性。實驗結(jié)果表明該訓(xùn)練方法能夠增加模型內(nèi)部的特征表示與人類理解的語義概念的一致性,從而增強深度神經(jīng)網(wǎng)絡(luò)的可解釋性。

    4.3 發(fā)展展望

    對抗樣本技術(shù)未來可能的發(fā)展至少應(yīng)包括以下3個方面:一是量化對抗樣本的可遷移性和魯棒性的評價指標,設(shè)計實現(xiàn)對抗樣本可遷移性與魯棒性的定量計算方法,以此實現(xiàn)對抗樣本的可遷移性與魯棒性的定量提高。二是設(shè)計能夠自動完成對抗樣本生成的神經(jīng)網(wǎng)絡(luò)模型并控制其系統(tǒng)消耗,例如,現(xiàn)階段對抗樣本生成方法多基于梯度攻擊,后續(xù)關(guān)于生成對抗樣本的研究可以設(shè)計一個類似GAN的神經(jīng)網(wǎng)絡(luò)模型,將需要攻擊的目標模型作為GAN模型的輸入,對抗樣本作為模型的輸出,利用模型自動生成符合對抗攻擊要求的對抗樣本。三是引入對抗樣本的檢測技術(shù)。例如,作為一種防御手段,在網(wǎng)絡(luò)模型中引入對抗樣本檢測機制,在神經(jīng)網(wǎng)絡(luò)對樣本進行分類前先對其進行對抗樣本檢測,通過檢測將其中的對抗樣本進行剔除或分配“對抗樣本”標簽。

    5 結(jié)語

    隨著人工智能技術(shù)的發(fā)展,現(xiàn)代幾乎各種技術(shù)的發(fā)展都涉及人工智能技術(shù),“對抗樣本”作為評估模型安全性的重要工具,逐漸成為人工智能安全領(lǐng)域的研究熱點。研究對抗樣本的生成與攻擊能夠有效提升模型的可靠性與可解釋性,增強模型的防御能力。本文以對抗樣本生成技術(shù)為主線,主要介紹了對抗樣本的概念和典型生成方法。通過實驗方法對經(jīng)典對抗樣本生成方法進行復(fù)現(xiàn),結(jié)合實驗結(jié)果對FGSM、I-FGSM和MI-FGSM三種對抗樣本生成方法進行分析,比較幾種方法的優(yōu)劣,并探討了對抗樣本的應(yīng)用及未來發(fā)展方向,為后續(xù)研究提供思路。

    猜你喜歡
    擾動像素公式
    趙運哲作品
    藝術(shù)家(2023年8期)2023-11-02 02:05:28
    Bernoulli泛函上典則酉對合的擾動
    像素前線之“幻影”2000
    組合數(shù)與組合數(shù)公式
    排列數(shù)與排列數(shù)公式
    等差數(shù)列前2n-1及2n項和公式與應(yīng)用
    (h)性質(zhì)及其擾動
    “像素”仙人掌
    例說:二倍角公式的巧用
    小噪聲擾動的二維擴散的極大似然估計
    亚洲无线观看免费| 亚洲欧洲国产日韩| 欧美性猛交╳xxx乱大交人| 好男人在线观看高清免费视频| 极品教师在线视频| 国产伦一二天堂av在线观看| 日韩精品青青久久久久久| 丰满人妻一区二区三区视频av| 国产综合精华液| 亚洲精品第二区| 精品亚洲乱码少妇综合久久| 国产白丝娇喘喷水9色精品| 91aial.com中文字幕在线观看| 精品一区在线观看国产| a级毛色黄片| 午夜视频国产福利| 人人妻人人澡欧美一区二区| 国产高清国产精品国产三级 | 亚洲av男天堂| 久热久热在线精品观看| 又爽又黄无遮挡网站| 久久这里有精品视频免费| 在线天堂最新版资源| 草草在线视频免费看| 嫩草影院新地址| 久久99热6这里只有精品| 国产伦精品一区二区三区四那| 国产成人精品久久久久久| 亚洲国产精品专区欧美| 精品久久久久久久末码| 国产久久久一区二区三区| 久久亚洲国产成人精品v| 午夜福利高清视频| 国产视频首页在线观看| 色视频www国产| 免费av观看视频| 国产女主播在线喷水免费视频网站 | 大片免费播放器 马上看| 如何舔出高潮| 三级男女做爰猛烈吃奶摸视频| 亚洲欧洲国产日韩| 日本一二三区视频观看| 久久精品熟女亚洲av麻豆精品 | 男女视频在线观看网站免费| 色尼玛亚洲综合影院| 女人久久www免费人成看片| 日本午夜av视频| 国产精品女同一区二区软件| 亚洲精品中文字幕在线视频 | 国产精品日韩av在线免费观看| 午夜精品在线福利| 波多野结衣巨乳人妻| 22中文网久久字幕| 欧美性猛交╳xxx乱大交人| 国产乱来视频区| 18+在线观看网站| 国产黄色免费在线视频| 噜噜噜噜噜久久久久久91| 国产精品嫩草影院av在线观看| 国产大屁股一区二区在线视频| 国产白丝娇喘喷水9色精品| 久久精品夜夜夜夜夜久久蜜豆| 嫩草影院新地址| 欧美成人精品欧美一级黄| 日韩国内少妇激情av| 亚洲自拍偷在线| 偷拍熟女少妇极品色| 建设人人有责人人尽责人人享有的 | 免费看美女性在线毛片视频| 狠狠精品人妻久久久久久综合| 精品一区二区三区视频在线| 成年免费大片在线观看| 91精品一卡2卡3卡4卡| 午夜日本视频在线| 久久99热这里只频精品6学生| 免费看日本二区| 久久鲁丝午夜福利片| 免费观看a级毛片全部| 超碰av人人做人人爽久久| 超碰97精品在线观看| 国产伦一二天堂av在线观看| 亚洲怡红院男人天堂| 大片免费播放器 马上看| 尤物成人国产欧美一区二区三区| 午夜福利网站1000一区二区三区| 麻豆国产97在线/欧美| 亚洲最大成人手机在线| 欧美高清成人免费视频www| freevideosex欧美| 欧美zozozo另类| 久热久热在线精品观看| 夜夜看夜夜爽夜夜摸| 亚洲av福利一区| 国产人妻一区二区三区在| 日韩一区二区视频免费看| 久久精品人妻少妇| 欧美zozozo另类| 精品久久久久久久久久久久久| 欧美日韩一区二区视频在线观看视频在线 | 亚洲成人精品中文字幕电影| 男女视频在线观看网站免费| 最近最新中文字幕大全电影3| 免费观看av网站的网址| 淫秽高清视频在线观看| 蜜桃久久精品国产亚洲av| 最近中文字幕2019免费版| 亚洲精品乱久久久久久| 人妻系列 视频| 不卡视频在线观看欧美| 在线免费观看的www视频| 老司机影院成人| a级一级毛片免费在线观看| 日日啪夜夜撸| 成人午夜高清在线视频| 亚洲在线自拍视频| 人人妻人人澡欧美一区二区| 女人十人毛片免费观看3o分钟| 国产精品蜜桃在线观看| 人人妻人人澡人人爽人人夜夜 | 亚洲精品国产av蜜桃| 亚洲av二区三区四区| 一本—道久久a久久精品蜜桃钙片 精品乱码久久久久久99久播 | 国产亚洲一区二区精品| 一个人看的www免费观看视频| 免费不卡的大黄色大毛片视频在线观看 | 久久久久国产网址| 国产成年人精品一区二区| 国产片特级美女逼逼视频| 国产激情偷乱视频一区二区| 午夜福利在线在线| 久久午夜福利片| 亚洲av成人精品一区久久| 国内少妇人妻偷人精品xxx网站| 噜噜噜噜噜久久久久久91| 极品教师在线视频| 1000部很黄的大片| 欧美激情在线99| 中文字幕人妻熟人妻熟丝袜美| 国产女主播在线喷水免费视频网站 | 男女那种视频在线观看| 国产黄频视频在线观看| 色播亚洲综合网| 在线观看人妻少妇| 免费看a级黄色片| 日日摸夜夜添夜夜爱| 久久久a久久爽久久v久久| 天天躁夜夜躁狠狠久久av| 久久综合国产亚洲精品| 乱码一卡2卡4卡精品| 肉色欧美久久久久久久蜜桃 | 少妇人妻精品综合一区二区| 色综合色国产| 在线免费观看的www视频| 亚洲人与动物交配视频| 欧美最新免费一区二区三区| 国产亚洲最大av| 极品教师在线视频| 午夜福利网站1000一区二区三区| 国产免费视频播放在线视频 | 乱人视频在线观看| 日韩欧美国产在线观看| 街头女战士在线观看网站| 久久韩国三级中文字幕| 精品久久久久久久人妻蜜臀av| 97人妻精品一区二区三区麻豆| 亚洲va在线va天堂va国产| 久久久精品免费免费高清| 亚洲自拍偷在线| 成人无遮挡网站| 亚洲丝袜综合中文字幕| 婷婷六月久久综合丁香| 国产精品一二三区在线看| 免费无遮挡裸体视频| 国产男人的电影天堂91| 中文字幕制服av| 天堂中文最新版在线下载 | 一个人观看的视频www高清免费观看| 国产高清三级在线| 亚洲熟女精品中文字幕| 免费观看的影片在线观看| 亚洲精品一二三| 免费观看a级毛片全部| 免费观看的影片在线观看| 国产亚洲精品av在线| 又大又黄又爽视频免费| 亚洲国产精品成人久久小说| 欧美最新免费一区二区三区| 久久精品综合一区二区三区| 尤物成人国产欧美一区二区三区| 深夜a级毛片| 禁无遮挡网站| 国产伦理片在线播放av一区| 天堂√8在线中文| 国产单亲对白刺激| 午夜福利网站1000一区二区三区| 欧美成人a在线观看| 天堂av国产一区二区熟女人妻| 少妇被粗大猛烈的视频| 在线 av 中文字幕| 免费av不卡在线播放| 亚洲欧洲日产国产| 极品少妇高潮喷水抽搐| 美女大奶头视频| 亚洲最大成人手机在线| 看十八女毛片水多多多| 听说在线观看完整版免费高清| 欧美成人午夜免费资源| 男人舔奶头视频| 毛片一级片免费看久久久久| 国产淫语在线视频| 国产不卡一卡二| 日韩亚洲欧美综合| 看非洲黑人一级黄片| 日本一二三区视频观看| 成年版毛片免费区| 国产视频首页在线观看| 免费少妇av软件| 日本色播在线视频| 免费黄色在线免费观看| 九九在线视频观看精品| av在线播放精品| 免费观看精品视频网站| 七月丁香在线播放| 欧美极品一区二区三区四区| 久久99蜜桃精品久久| 亚洲精品国产av成人精品| av在线亚洲专区| 国产欧美另类精品又又久久亚洲欧美| 熟妇人妻不卡中文字幕| 日韩欧美精品v在线| 国产亚洲精品久久久com| 亚洲性久久影院| 国产成年人精品一区二区| 国产一级毛片在线| 久久久午夜欧美精品| 插阴视频在线观看视频| 伦理电影大哥的女人| 国产亚洲午夜精品一区二区久久 | 欧美不卡视频在线免费观看| 听说在线观看完整版免费高清| 最近最新中文字幕大全电影3| 少妇人妻一区二区三区视频| 非洲黑人性xxxx精品又粗又长| 久久久久久久久久人人人人人人| 女人十人毛片免费观看3o分钟| 午夜视频国产福利| 国产av不卡久久| 蜜桃久久精品国产亚洲av| 亚洲精品自拍成人| 久久久色成人| 伦理电影大哥的女人| 少妇的逼好多水| 亚洲不卡免费看| 婷婷色麻豆天堂久久| 精品久久久精品久久久| 精品酒店卫生间| 国产视频首页在线观看| 国产欧美日韩精品一区二区| 久久久久久久久久黄片| 中文字幕制服av| 亚洲av中文av极速乱| 高清欧美精品videossex| 日韩,欧美,国产一区二区三区| 午夜激情久久久久久久| 国产久久久一区二区三区| 自拍偷自拍亚洲精品老妇| 五月天丁香电影| 亚洲成色77777| 欧美性感艳星| 国产成人午夜福利电影在线观看| 高清av免费在线| 精品99又大又爽又粗少妇毛片| 少妇高潮的动态图| 国产男人的电影天堂91| 蜜桃久久精品国产亚洲av| 成人亚洲欧美一区二区av| 久久精品综合一区二区三区| 啦啦啦韩国在线观看视频| 日本wwww免费看| 国产单亲对白刺激| 亚洲成人精品中文字幕电影| 99热这里只有是精品在线观看| 两个人的视频大全免费| 高清欧美精品videossex| 国产精品.久久久| 乱人视频在线观看| 97超碰精品成人国产| 国产成年人精品一区二区| 亚洲不卡免费看| 国产 一区精品| 午夜激情欧美在线| 男女边摸边吃奶| 久久国内精品自在自线图片| 亚洲经典国产精华液单| 亚洲aⅴ乱码一区二区在线播放| kizo精华| a级毛片免费高清观看在线播放| 在线观看人妻少妇| 我的女老师完整版在线观看| 亚洲精品乱码久久久v下载方式| 亚洲精品,欧美精品| 能在线免费观看的黄片| 国产免费一级a男人的天堂| 亚洲国产最新在线播放| 成人亚洲欧美一区二区av| 国产av国产精品国产| 久久亚洲国产成人精品v| 国产亚洲午夜精品一区二区久久 | 边亲边吃奶的免费视频| 中文乱码字字幕精品一区二区三区 | 国产综合精华液| 国产又色又爽无遮挡免| 国产精品爽爽va在线观看网站| 免费少妇av软件| 国产成人免费观看mmmm| 伊人久久国产一区二区| 99久久精品热视频| 国产在视频线在精品| 最新中文字幕久久久久| 亚洲人成网站在线播| 国产真实伦视频高清在线观看| 亚洲欧美一区二区三区国产| 日韩一本色道免费dvd| 男人和女人高潮做爰伦理| 久久久久久久久久人人人人人人| 国产精品久久视频播放| 国产老妇女一区| 六月丁香七月| 精品酒店卫生间| 日本爱情动作片www.在线观看| 国产精品人妻久久久久久| 亚洲欧洲日产国产| 国产午夜精品一二区理论片| 丰满乱子伦码专区| 亚洲人成网站在线观看播放| 国国产精品蜜臀av免费| 免费人成在线观看视频色| 久久久久久久久久黄片| 国产免费又黄又爽又色| 又粗又硬又长又爽又黄的视频| 真实男女啪啪啪动态图| 亚洲自偷自拍三级| 亚洲三级黄色毛片| 国产精品日韩av在线免费观看| 免费人成在线观看视频色| 亚洲av福利一区| 亚洲人成网站高清观看| 777米奇影视久久| 国产色爽女视频免费观看| 国产成人免费观看mmmm| 久久久久久久亚洲中文字幕| 777米奇影视久久| 亚洲av成人精品一区久久| 丰满人妻一区二区三区视频av| 午夜久久久久精精品| 亚洲av.av天堂| 极品少妇高潮喷水抽搐| 亚洲精品色激情综合| 老女人水多毛片| 久久99热这里只有精品18| 熟妇人妻不卡中文字幕| 亚洲综合色惰| 日本一本二区三区精品| 少妇的逼好多水| 成年女人在线观看亚洲视频 | 水蜜桃什么品种好| 亚洲av中文av极速乱| 99热6这里只有精品| 国产永久视频网站| 国产中年淑女户外野战色| 国产免费一级a男人的天堂| 五月天丁香电影| 永久免费av网站大全| 久久久久精品性色| 国产精品国产三级专区第一集| 日韩一区二区三区影片| 亚洲欧美精品专区久久| 久热久热在线精品观看| 亚洲怡红院男人天堂| 又爽又黄a免费视频| 我的女老师完整版在线观看| 夜夜爽夜夜爽视频| 有码 亚洲区| 日韩电影二区| 激情五月婷婷亚洲| 亚洲无线观看免费| 69人妻影院| 少妇高潮的动态图| 成人无遮挡网站| 日本免费在线观看一区| 久久久久网色| 日日啪夜夜撸| 特大巨黑吊av在线直播| 热99在线观看视频| 日韩欧美一区视频在线观看 | 女人久久www免费人成看片| 少妇猛男粗大的猛烈进出视频 | 国产成人免费观看mmmm| 欧美97在线视频| 日韩av免费高清视频| 可以在线观看毛片的网站| 亚洲欧洲日产国产| 国产伦一二天堂av在线观看| 狂野欧美激情性xxxx在线观看| 亚洲国产精品国产精品| 国产精品国产三级专区第一集| 亚洲综合精品二区| 欧美激情国产日韩精品一区| 国产精品av视频在线免费观看| 成人av在线播放网站| 亚洲欧美日韩东京热| 国产一区亚洲一区在线观看| 亚洲一区高清亚洲精品| av播播在线观看一区| 蜜桃亚洲精品一区二区三区| 国产精品av视频在线免费观看| 老师上课跳d突然被开到最大视频| 久久久久久久久久黄片| 国产在线男女| 日本av手机在线免费观看| 成人高潮视频无遮挡免费网站| 日韩av在线大香蕉| 日本-黄色视频高清免费观看| 男人和女人高潮做爰伦理| 精品人妻偷拍中文字幕| 国产亚洲一区二区精品| 热99在线观看视频| 亚洲在线自拍视频| or卡值多少钱| 国产精品一区二区三区四区免费观看| 欧美xxxx黑人xx丫x性爽| 一级毛片黄色毛片免费观看视频| 成人性生交大片免费视频hd| 国产淫语在线视频| 少妇丰满av| 中文字幕制服av| 亚洲欧美日韩无卡精品| 国产黄色视频一区二区在线观看| 亚洲电影在线观看av| 午夜亚洲福利在线播放| 中文资源天堂在线| 亚洲国产欧美人成| 日韩欧美一区视频在线观看 | 亚洲精品久久午夜乱码| 亚洲无线观看免费| 青青草视频在线视频观看| 赤兔流量卡办理| 欧美精品国产亚洲| 精品人妻一区二区三区麻豆| 久久精品国产自在天天线| 建设人人有责人人尽责人人享有的 | 26uuu在线亚洲综合色| 最近2019中文字幕mv第一页| 日本黄大片高清| 一区二区三区免费毛片| 搞女人的毛片| 国产精品精品国产色婷婷| 日韩欧美一区视频在线观看 | 在线观看美女被高潮喷水网站| 久久久久久久亚洲中文字幕| 亚洲伊人久久精品综合| 国产中年淑女户外野战色| 亚洲av日韩在线播放| 美女内射精品一级片tv| 国产精品99久久久久久久久| 欧美一区二区亚洲| 亚洲性久久影院| 中国国产av一级| 中国美白少妇内射xxxbb| 淫秽高清视频在线观看| 秋霞伦理黄片| av又黄又爽大尺度在线免费看| 亚洲国产精品国产精品| 亚洲欧美成人综合另类久久久| 晚上一个人看的免费电影| av免费观看日本| 国产视频内射| 永久免费av网站大全| 禁无遮挡网站| 精品熟女少妇av免费看| 卡戴珊不雅视频在线播放| 白带黄色成豆腐渣| 久久99热这里只频精品6学生| 内射极品少妇av片p| 国产高清有码在线观看视频| 久久久久久久久久成人| 乱人视频在线观看| 97超碰精品成人国产| 一级a做视频免费观看| 99热这里只有是精品50| 99久久中文字幕三级久久日本| 国产乱人偷精品视频| 精品久久久久久电影网| 蜜桃久久精品国产亚洲av| 免费播放大片免费观看视频在线观看| 亚洲国产成人一精品久久久| av国产免费在线观看| 如何舔出高潮| eeuss影院久久| 女的被弄到高潮叫床怎么办| 91aial.com中文字幕在线观看| 啦啦啦啦在线视频资源| 91aial.com中文字幕在线观看| 麻豆av噜噜一区二区三区| 国产精品福利在线免费观看| 国产69精品久久久久777片| 蜜臀久久99精品久久宅男| 免费在线观看成人毛片| 日韩精品青青久久久久久| 国产中年淑女户外野战色| 国产亚洲5aaaaa淫片| 麻豆乱淫一区二区| 男人舔奶头视频| 麻豆av噜噜一区二区三区| 亚洲熟女精品中文字幕| 女人被狂操c到高潮| av播播在线观看一区| 国产亚洲一区二区精品| 亚洲成人精品中文字幕电影| 国产一级毛片在线| 亚洲成人中文字幕在线播放| 18禁动态无遮挡网站| 最新中文字幕久久久久| 中文字幕制服av| 亚洲欧洲国产日韩| 精品久久久久久久久久久久久| 久久99热这里只有精品18| 极品少妇高潮喷水抽搐| 国产精品国产三级国产av玫瑰| 观看免费一级毛片| 亚洲精品乱久久久久久| 亚洲人成网站高清观看| 亚洲一级一片aⅴ在线观看| 日本三级黄在线观看| 日韩制服骚丝袜av| 熟妇人妻不卡中文字幕| 日韩不卡一区二区三区视频在线| 免费黄网站久久成人精品| 欧美bdsm另类| 国产91av在线免费观看| 亚洲国产精品专区欧美| 日本一本二区三区精品| 2018国产大陆天天弄谢| 精品久久久久久久人妻蜜臀av| 搡老乐熟女国产| 内射极品少妇av片p| 日日摸夜夜添夜夜爱| 亚洲成色77777| 亚洲欧美清纯卡通| 亚洲欧美一区二区三区黑人 | 久久国内精品自在自线图片| 1000部很黄的大片| 97精品久久久久久久久久精品| 免费看a级黄色片| 如何舔出高潮| 色综合亚洲欧美另类图片| av在线老鸭窝| 九色成人免费人妻av| 尾随美女入室| 全区人妻精品视频| 蜜桃亚洲精品一区二区三区| 日本猛色少妇xxxxx猛交久久| 亚洲色图av天堂| 国产黄色视频一区二区在线观看| 精品久久久久久电影网| 亚洲无线观看免费| 五月天丁香电影| 久久精品久久久久久噜噜老黄| 久久久精品免费免费高清| 好男人视频免费观看在线| 国产av在哪里看| 国产成人a区在线观看| 两个人视频免费观看高清| 日韩欧美 国产精品| 狠狠精品人妻久久久久久综合| a级毛片免费高清观看在线播放| 最近中文字幕2019免费版| 干丝袜人妻中文字幕| 国产国拍精品亚洲av在线观看| 久久久久久久久久久免费av| 日韩一区二区三区影片| av又黄又爽大尺度在线免费看| 黄色配什么色好看| 最近2019中文字幕mv第一页| 七月丁香在线播放| 免费看光身美女| 精品人妻熟女av久视频| 七月丁香在线播放| 伊人久久精品亚洲午夜| 亚洲成人久久爱视频| 亚洲综合色惰| 不卡视频在线观看欧美| 国产精品美女特级片免费视频播放器| 99热网站在线观看| 国产精品99久久久久久久久| 国产人妻一区二区三区在| 99热网站在线观看| 日本熟妇午夜| 51国产日韩欧美| 亚州av有码| 免费无遮挡裸体视频| 国产视频内射| 九色成人免费人妻av| 欧美日韩综合久久久久久| 亚洲精品456在线播放app| 男女边吃奶边做爰视频| 全区人妻精品视频| 韩国高清视频一区二区三区| 亚洲伊人久久精品综合| 国产激情偷乱视频一区二区| 亚洲精品久久午夜乱码| 国产高清不卡午夜福利| 水蜜桃什么品种好| 精华霜和精华液先用哪个| 在线观看人妻少妇|