• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于高維特征的圖像對抗攻擊算法*

    2022-05-23 14:29:26林大權(quán)范睿張良峰
    中國科學院大學學報 2022年3期
    關鍵詞:準確度擾動標簽

    林大權(quán),范睿,張良峰

    (1 上??萍即髮W信息科學與技術(shù)學院, 上海 201210; 2 中國科學院上海微系統(tǒng)與信息技術(shù)研究所, 上海 200050; 3 中國科學院大學, 北京 100049) (2020年4月23日收稿; 2020年5月18日收修改稿)

    近年來,隨著人工智能技術(shù)的不斷發(fā)展,神經(jīng)網(wǎng)絡在身份驗證[1]、金融服務[2]、自動駕駛[3]等和生命財產(chǎn)息息相關的領域已經(jīng)得以成功應用,并且在這些應用中都扮演著至關重要的角色。盡管如今的神經(jīng)網(wǎng)絡模型精度越來越高,甚至有些已經(jīng)超過人類,但是仍然存在被對抗樣本攻擊的隱患,這種情況不僅出現(xiàn)在圖像識別[4]中,也出現(xiàn)在目標檢測和語音識別中[5]。對抗攻擊[4]是神經(jīng)網(wǎng)絡模型中常見的攻擊方法,它通過給輸入的圖像添加人眼察覺不到的微小噪聲擾動,使分類器錯誤分類,甚至可以根據(jù)設計的噪聲擾動,輸出攻擊者想要的分類結(jié)果。如果這種攻擊技術(shù)被犯罪份子用在關鍵場景[6],造成的后果難以想象。因此,神經(jīng)網(wǎng)絡模型安全性的研究具有很強的現(xiàn)實意義。

    自從Szegedy等[7]于2014年第一次提出神經(jīng)網(wǎng)絡容易被攻擊,學術(shù)界便致力于研究對應的防御方法。然而剛提出的防御方法很快就被新出現(xiàn)的攻擊方法所攻破,起初Papernot等利用防御蒸餾法(defensive distillation)[8]來防御對抗樣本。但是很快就被Carlini&Wagner(CW)攻擊[9]所攻破。緊接著,許多研究者利用混淆梯度(obfuscated gradients)[10]作為防御手段,但是隨即被Athalye等的向后傳遞可微分近似(backward pass differentiable approximation, BPDA)[10]所攻破。因此,很長一段時間內(nèi)都是攻擊者獲勝,直到Madry等提出基于對抗訓練(adversarial training, AT)的防御方法[11],它在CIFAR10測試集上,20步投影梯度下降(projected gradient descent, PGD)[11]攻擊方法下仍保有47.0%的魯棒準確度(robust accuracy)[12]。盡管隨后Zhang等提出新的防御方法TRADES(tradeoff-inspired adversarial defense via surrogate-loss minimization)[13],將魯棒準確度提升至56.6%,但是相比于不做攻擊情況下90%以上的準確度,TRADES的防御性能仍然不夠理想,實用價值不高。

    最近,兩種新穎的防御方法,雙側(cè)對抗訓練法(bilateral adversarial training, BAT)[14]和特征打散法(feature scattering, FS)[15]被提出。它們的防御性能大大超越之前的防御方法,將魯棒準確度猛地提升至68.9%,引起了學術(shù)界廣泛的關注。然而,我們最近的工作顯示BAT和FS所帶來的革命性提升更像是海市蜃樓,在本文提出的新攻擊方法下,BAT和FS的防御效果大打折扣。具體來說,在新攻擊方法下,BAT和FS在CIFAR10數(shù)據(jù)集上準確度分別僅有20.8%和36.8%,明顯弱于AT和TRADES,且在其他數(shù)據(jù)集上也觀察到類似情況。因此,我們認為目前值得信賴的防御方法仍只有AT和TRADES。

    評價模型防御性能的常見攻擊方法有快速梯度符號法(fast gradient sign method, FGSM)[16]、CW和PGD,它們本質(zhì)上都是基于圖像標簽的攻擊方法。如前文所述,對于BAT和FS兩種最先進的防御方法,這些攻擊方法并不能正確反映出它們真實的防御性能。為此,本文提出一種新的攻擊方法——基于特征的投影梯度法(feature based projected gradient descent, FB-PGD)。它通過迭代的方式給待攻擊圖像添加擾動,不斷使待攻擊圖像和類別相異的目標圖像的高維特征相似,從而產(chǎn)生欺騙分類器的對抗樣本,這里高維特征指卷積神經(jīng)網(wǎng)絡中全局平均池化層的輸出。FB-PGD與上述3種攻擊方法主要區(qū)別有如下兩點:

    1)FB-PGD利用高維的、信息更豐富的特征設計損失函數(shù),而上述3種攻擊方法本質(zhì)上利用低維的、信息貧瘠的圖像標簽設計攻擊所需的損失函數(shù)。

    2)FB-PGD利用選定的某一張目標圖片作為攻擊目標生成對抗樣本,這里的對抗樣本與選定的這張目標圖片相關聯(lián)。而上述3種攻擊方法根據(jù)特定的類別標簽生成對抗樣本,這里的對抗樣本與這個類別包含的大量圖片相關聯(lián)。

    實驗結(jié)果表明,本文提出的FB-PGD攻擊方法對于BAT和FS兩種最先進的防御方法,在多個數(shù)據(jù)集上均表現(xiàn)出遠超F(xiàn)GSM、PGD和CW的攻擊性能,攻擊成功率較這3種攻擊方法提升超過20%。

    1 背景知識和相關工作

    1.1 對抗樣本

    對于圖像分類任務來說,干凈樣本是那些從原始圖像數(shù)據(jù)分布中采集出來的樣本,對抗樣本則是在干凈樣本基礎上經(jīng)過精心設計的讓分類器分類錯誤的樣本。精心設計指的是給干凈樣本添加人眼察覺不到微小擾動,人無法區(qū)分干凈樣本和對應的對抗樣本。圖 1展示了干凈樣本和使用快速梯度符號法生成的對抗樣本,最左邊圖片表示干凈樣本,中間圖片表示通過快速梯度符號法產(chǎn)生的微小噪聲擾動,最右邊的圖片表示最終生成的對抗樣本。圖中干凈樣本被分類器以57.7%的概率識別為熊貓,而添加擾動的對抗樣本則被分類器以99.3%的概率錯誤分類為長臂猿。從計算機的角度來說,干凈樣本上的噪聲擾動強弱需要特定的度量標準去描述,研究者們通常使用如下3種度量標準來模擬人的感官:L0、L2和L∞。上述3種擾動度量標準其實是Lp范數(shù)的特殊形式,對于樣本x有

    (1)

    圖1 快速梯度符號法生成對抗樣本的示意圖[16]Fig.1 Adversarial examples generated by fast gradient sign method[16]

    1.2 攻擊方法介紹

    Goodfellow等最早發(fā)現(xiàn)神經(jīng)網(wǎng)絡中存在對抗樣本[16],之后研究者提出各種不同的方法生成對抗樣本,其中絕大多數(shù)的攻擊方法是基于梯度優(yōu)化生成對抗樣本,其本質(zhì)上屬于基于梯度的局部搜索,通過梯度方向在干凈樣本的鄰域內(nèi)搜索可能存在的對抗樣本。能否找到合適的梯度方向是攻擊成功與否的關鍵。本文提出的FB-PGD攻擊方法和常見的攻擊方法類似,也是基于梯度優(yōu)化的方法,不同的是FB-PGD針對某一具體圖像生成對抗擾動,而常見的攻擊方法針對某一特定類生成對抗擾動。在損失函數(shù)的設計上也與常見的方法不同,F(xiàn)B-PGD利用神經(jīng)網(wǎng)絡中中間層輸出的高維特征設計損失函數(shù),而常見攻擊方法采用低維的圖像標簽信息設計損失函數(shù)。直觀上講,上述兩點創(chuàng)新使FB-PGD更容易找到精準的梯度方向,利于更好地生成對抗樣本。本文用如下3種攻擊方法與FB-PGD相比較,說明FB-PGD的攻擊性能更強。

    1.2.1 快速梯度符號法FGSM

    FGSM[16]屬于L∞范數(shù)限制下的對抗攻擊方法,通過在干凈圖像的L∞鄰域內(nèi)找到對抗樣本使分類器錯誤分類,F(xiàn)GSM定義了損失函數(shù)L(x,y)表示輸入的干凈樣本x被分類器分類成真實標簽y的損失,攻擊過程中通過最大化這個損失函數(shù)來生成對抗樣本。具體來說,F(xiàn)GSM通過反向傳播得到損失函數(shù)對于輸入x的梯度,然后對于輸入圖像上的每個像素加上梯度方向ε大小的擾動,進而得到對抗樣本,可以表示為

    (2)

    當擾動步長ε增加時,對抗樣本x′的擾動大小增加,攻擊成功率增加。FGSM的優(yōu)點是可以快速生成對抗樣本,但是不能保證生成的對抗樣本一定能被分類器分類錯誤。

    1.2.2 投影梯度下降法PGD

    (3)

    其中:i為PGD的步數(shù),截斷函數(shù)clip(·)確保生成的對抗樣本滿足L∞范數(shù)約束和圖像本身的像素值值域約束。與FGSM類似,PGD也不能保證生成對抗樣本一定能攻擊成功,但是相較于FGSM攻擊成功率更高,且生成的對抗樣本對于干凈的樣本來說,修改幅度小。從式 (2)和式(3)可以看出FGSM和PGD都是根據(jù)圖像標簽設計損失函數(shù),本文后續(xù)實驗中PGD方法采用此方案。

    1.2.3 CW攻擊方法

    CW攻擊方法[9]是目前最先進的攻擊方法,該攻擊方法根據(jù)不同范數(shù)設置可以生成全部3種范數(shù)限制下的對抗樣本。這里用L∞范數(shù)限制下的攻擊方法說明該攻擊方法的大致思路。該攻擊方法主要優(yōu)化如下優(yōu)化目標:

    x′=x+δ,

    s.t.x′∈[0,1]n,

    (4)

    1.3 防御方法介紹

    自從Madry等提出AT方法[11]之后,其他研究者提出了各種不同的改進方法,但都提升有限,之前改進效果最好的是ZHANG等提出的TRADES,但在CIFAR10上也僅提升了9.6%[13]。最近提出的BAT和FS提升效果驚人,分別提升了16.7%[14]和21.9%[15],但在本文提出的攻擊方法FB-PGD上,BAT與FS的防御性能變得很差,甚至不如AT。本文主要實驗了如下3種防御方法,來說明FB-PGD的攻擊性能優(yōu)異。

    1.3.1 對抗訓練法AT

    如何防御對抗樣本,一個直觀的想法是把對抗樣本加入訓練集去訓練分類器,訓練時使用正確的標簽,以此讓分類器能夠像對待干凈樣本一樣正確分類對抗樣本,該方法即為AT法[12]。Madry等用PGD生成對抗樣本來訓練分類器,數(shù)學上來說,就是解決一個min-max優(yōu)化問題,公式如下

    (5)

    其中:max優(yōu)化函數(shù)的優(yōu)化目標即1.2.2節(jié)中的投影梯度法,δ表示添加的擾動,通過優(yōu)化在‖δ‖∞≤ε范圍內(nèi)找到使損失函數(shù)L(·)值最大的擾動,得到對抗樣本,并用對抗樣本訓練模型參數(shù)θ。該方法原理簡單,易于實現(xiàn)。

    1.3.2 雙側(cè)對抗訓練法BAT

    BAT[14]是在AT基礎上改進得到,與AT不同的是,BAT在做對抗訓練的時候不但給圖像添加擾動,同時也給獨熱標簽(one-hot label)添加擾動,這點類似于標簽平滑[17](label smoothing)。該方法在給圖像生成擾動的時候,也是通過投影梯度法得到對抗擾動。在給標簽添加擾動的時候,一方面稍微抑制正確標簽的概率值,另一方面根據(jù)其余各錯誤標簽的梯度值大小,稍微提升錯誤標簽的概率值。最后利用生成的對抗樣本和添加擾動的標簽訓練分類器。

    1.3.3 特征打散法FS

    FS[15]也是在對AT基礎上改進得到,對AT通過最大化輸入樣本與正確標簽之間的交叉熵損失函數(shù)生成擾動,進而得到對抗訓練所需的對抗樣本。而FS通過無監(jiān)督的方式生成對抗訓練所需的對抗樣本,即通過最大化干凈樣本與對應的對抗樣本之間邏輯值向量的最優(yōu)傳輸距離(optimal transport distance)[15]生成擾動。作者認為對AT中對抗擾動的生成過度依賴決策邊界(即標簽)會導致標簽泄露(label leaking),即生成的對抗樣本聚集在決策邊界附近,當用這些偏見嚴重的對抗樣本訓練分類器后,會導致分類器泛化能力變差,防御效果也隨之變差。而采用無監(jiān)督的方式,在生成對抗樣本時,考慮樣本之間的聯(lián)系可以使生成的對抗樣本更合理地分布在整個樣本空間中,繼而利用這些對抗樣本訓練出來的防御模型,防御效果也會更好。

    2 FB-PGD攻擊方法

    2.1 攻擊原理

    對于圖像分類任務下神經(jīng)網(wǎng)絡為什么易受攻擊,很多研究者認為是神經(jīng)網(wǎng)絡更偏向于關注圖像上的非魯棒特征[18]、紋理特征[19]和低頻特征[20],這3種特征本質(zhì)上一樣。如何提取目標圖像上能被神經(jīng)網(wǎng)絡所關注的非魯棒特征并在待攻擊圖像上生成它們顯然是攻擊成功與否的關鍵。FB-PGD中使用的特征,即經(jīng)過全局平均池化層輸出的特征,包含了圖像經(jīng)過卷積提取出來的豐富信息,被廣泛應用于人臉識別和驗證[21]。本文提出的FB-PGD攻擊受上述工作啟發(fā),用圖像的特征而不是標簽信息來生成擾動,在BAT和FS兩種最先進的防御方法上表現(xiàn)出了很強的攻擊性能。

    目前常用的攻擊方法有FGSM,PGD和CW,其中FGSM和PGD利用圖像標簽通過最大化損失函數(shù)生成對抗樣本,CW則利用對應標簽的邏輯值構(gòu)造出新的損失函數(shù),通過抑制正確類的邏輯值同時提升目標類的邏輯值生成對抗樣本。這3種攻擊方法在構(gòu)造損失函數(shù)時都直接或者間接利用了非常低維的圖像標簽,這些圖像標簽顯然丟失了圖像本身的許多信息。根據(jù)Ilyas等的非魯棒特征理論(non-robust features)[18],圖像本身包含魯棒特征和非魯棒特征。卷積神經(jīng)網(wǎng)絡傾向于識別圖像上的非魯棒特征,而人眼傾向于感知圖像上的魯棒特征并忽視非魯棒特征。正是這些人眼不易察覺但是神經(jīng)網(wǎng)絡偏愛的非魯棒特征導致了對抗樣本的產(chǎn)生。能否在待攻擊的圖像上生成其他類別圖像的非魯棒特征決定了攻擊的成功與否。因此,直覺上來看,如果在攻擊階段利用更多的目標圖像信息,或許能更提高攻擊成功率。

    2.2 FB-PGD攻擊介紹

    受前述猜想啟發(fā),為了利用目標圖像更多的信息,本文提出一種基于高維特征的圖像對抗攻擊算法FB-PGD。算法具體流程如圖 2所示。

    (6)

    Dc(xtar)=1-Sc((xtar)).

    (7)

    圖2 FB-PGD攻擊算法示意圖Fig.2 Feature based projected gradient descent attack pipeline

    (8)

    其中:sign(·)為符號函數(shù),α為每次添加擾動的步長,截斷函數(shù)clip{·}確保生成的對抗樣本滿足L∞范數(shù)約束和圖像本身的像素值值域約束。

    算法偽代碼如下:

    算法1 FB-PGD算法

    輸入:特征提取模型, 待攻擊圖像x, 待攻擊圖像真實標簽y, 目標圖像xtar, 目標圖像真實標簽ytar,迭代次數(shù)T,擾動步長α,擾動邊界ε。

    輸出:對抗樣本x′

    1: 在鄰域內(nèi)選取隨機一點作為初始化

    2: 提取目標圖像的特征:xtar←(xtar);

    3:fort=0toT-1do; ∥T步迭代攻擊

    4:Dc←1-cos(xtar);

    8:endfor

    10:returnx′.

    2.3 算法優(yōu)化

    3 實驗與分析

    3.1 數(shù)據(jù)集介紹

    本文評測的數(shù)據(jù)集有CIFAR10[22]、SVHN[23]和CIFAR100[22]。CIFAR10數(shù)據(jù)集有10個類別,5萬張訓練圖像(每個類5千張)和1萬張測試圖像。SVNH數(shù)據(jù)集取自街景門牌號碼,10個阿拉伯數(shù)字對應10個類別,包含73 257張訓練圖像和26 032張測試圖像。CIFAR100數(shù)據(jù)集作為比CIFAR10更有挑戰(zhàn)性的數(shù)據(jù)集,不僅類別數(shù)是CIFAR10的10倍,而且每個類的樣本數(shù)只有CIFAR10的1/10。CIFAR100有100個類別,5萬張訓練圖像和1萬張測試圖像。本文中攻擊算法的評測皆是在3個數(shù)據(jù)集的測試集上進行。

    3.2 實驗細節(jié)和評價指標

    為了公平地比較幾種攻擊方法的性能,本次實驗中防御模型的網(wǎng)絡結(jié)構(gòu)都選用Wide ResNet(WRN28-10)[24],詳細結(jié)構(gòu)如表 1所示。表中k表示網(wǎng)絡的寬度因子,本次實驗k為10。N表示塊的數(shù)量,輸出大小(CHW)表示對應層輸出特征張量的通道數(shù)(C)、寬(W)和高(H)。防御模型訓練過程中超參設置與BAT和FS的論文中一致,共訓練200個epoch。對于數(shù)據(jù)集CIFAR10和CIFAR100初始學習率為0.1,分別在60和90個epoch處衰減為之前的1/10;對于數(shù)據(jù)集SVHN初始學習率為0.01,同樣在60和90個epoch衰減為之前的1/10。對于BAT防御模型,采用R-MC-LA(random start and most confusing targeted attack with label adversarial)[14]結(jié)合一步對抗訓練得到,其中因子β=9。實驗中共訓練了4種防御模型,包含原始的僅使用干凈樣本訓練的標準模型(Standard)和Madry等的對抗訓練模型(Madry),以及基于BAT和FS防御方法訓練的模型。實驗中比較4種模型在干凈樣本和不同攻擊方法下的分類準確度,這里分別簡稱為原始準確度和魯棒準確度。魯棒準確度越低,說明攻擊成功率越高,攻擊性能越好。

    攻擊方面,本次實驗選擇FGSM、PGD和CW共3種攻擊方法與FB-PGD作對比。如不額外說明,默認對于單步攻擊FGSM,攻擊步長與擾動上限相等α=ε=8;對于多步攻擊的PGD、CW和FB-PGD,攻擊步長α=2,擾動上限ε=8,迭代次數(shù)T=20。

    表1 Wide ResNet結(jié)構(gòu)示意圖Table 1 The architecture of Wide ResNet

    3.3 實驗結(jié)果分析

    3.3.1 不同擾動上限

    通過固定其他參數(shù),僅選取不同的擾動上限,對比PGD、CW和FB-PGD這3種攻擊方法在相同防御模型上的攻擊成功率。具體來說,選取7種不同的擾動上限ε={2, 4, 6, 8, 12, 16, 20}。攻擊階段,對于不同的擾動上限,實驗中采用固定的攻擊參數(shù),其中攻擊步長α為2,最大迭代次數(shù)T為20。實驗結(jié)果如圖 3(a)所示。圖中反映了在數(shù)據(jù)集CIFAR10上,3種不同攻擊算法在防御模型FS上的攻擊效果,其中縱坐標Accuracy表示防御模型FS在攻擊算法下的魯棒準確度。從圖中可以看出,橫向上,隨著擾動上限的不斷增大,F(xiàn)S防御模型在3種不同攻擊算法下的魯棒準確度隨之降低。這表明,隨著擾動上限的增加,F(xiàn)B-PGD與PGD和CW表現(xiàn)出相似的性質(zhì),即在FS上的攻擊性能增加,符合攻擊強度與擾動上限成正相關這一準則[25]。縱向上,對于相同的擾動上限,防御模型FS在FB-PGD攻擊下的魯棒準確度始終遠低于PGD和CW,表明FB-PGD攻擊算法在防御模型FS上的攻擊性能明顯優(yōu)于PGD和CW。同樣的實驗結(jié)果也出現(xiàn)在BAT上,如圖 3(b)所示。所以,對于FS和BAT兩種最先進的防御方法,在不同的擾動上限下,F(xiàn)B-PGD攻擊性能均強于PGD和CW。

    3.3.2 不同攻擊步數(shù)

    通過固定其他參數(shù),僅選取不同的最大攻擊步數(shù),對比PGD、CW和FB-PGD這3種攻擊方法在相同防御模型上的攻擊成功率。具體來說,選取7個不同的最大攻擊步數(shù)T={1, 2, 5, 10, 20, 50, 100}進行實驗。攻擊參數(shù)設置上,所有攻擊選用相同的擾動上限ε=8和攻擊步長α=2。在CIFAR10數(shù)據(jù)集上,3種對抗攻擊算法在不同攻擊步數(shù)設置下,攻擊FS防御模型的的結(jié)果如圖 4(a)所示。

    從圖4(a)可以看出,橫向上,隨著攻擊步數(shù)的增加,3種攻擊方法均表現(xiàn)出相同變化情況。在最大攻擊步數(shù)小于20步的情況下,F(xiàn)S防御模型在3種攻擊方法下的魯棒準確度急劇下降,而在大于20步的情況下,魯棒準確度趨于收斂??v向上,當最大攻擊步數(shù)大于等于2步時,可以觀察到FB-PGD的攻擊性能比PGD和CW表現(xiàn)出絕對優(yōu)勢。當最大步數(shù)小于2步時FB-PGD卻弱于PGD和CW,這一反?,F(xiàn)象是由于FB-PGD利用高維的特征向量(本實驗中特征向量的元素數(shù)量為640),它比PGD和CW利用的標簽信息(元素數(shù)量不超過2)維度更高,需要稍多一點的迭代步數(shù)去優(yōu)化。在防御模型BAT上的實驗結(jié)果也與FS上的一致,如圖 4(b)所示。所以,對于FS和BAT兩種最先進的防御方法,在攻擊步數(shù)不少于1的情況下,F(xiàn)B-PGD攻擊性能均強于PGD和CW。

    3.3.3 不同網(wǎng)絡結(jié)構(gòu)

    通過固定其他參數(shù),僅選取不同的網(wǎng)絡結(jié)構(gòu),對比PGD、CW和FB-PGD這3種攻擊方法在相同防御方法上的攻擊成功率。具體來說,選取除WRN28-10外3種不同的網(wǎng)絡結(jié)構(gòu)進行實驗,分別為MobileNetV2[26]、ResNet18[27]和DenseNet121[28]。攻擊參數(shù)設置上,所有攻擊選用相同的擾動上限ε=8、攻擊步長α=2和最大迭代次數(shù)T=20。在CIFAR10數(shù)據(jù)集上,3種對抗攻擊方法攻擊利用不同網(wǎng)絡結(jié)構(gòu)訓練的FS防御模型,攻擊結(jié)果如圖 5(a)所示。從圖中可以看出,F(xiàn)B-PGD攻擊方法相比于PGD和CW,在4種不同網(wǎng)絡結(jié)構(gòu)訓練出的FS防御模型上,均取得最低的魯棒準確度。這表明FB-PGD在不同網(wǎng)絡結(jié)構(gòu)訓練的FS防御模型上,攻擊性能均明顯強于PGD和CW,同樣的實驗結(jié)果也出現(xiàn)在利用不同網(wǎng)絡結(jié)構(gòu)訓練的BAT防御模型上,如圖 5 (b)所示。因此,對于不同的網(wǎng)絡結(jié)構(gòu)下的FS和BAT,F(xiàn)B-PGD攻擊性能也均強于PGD和CW。

    圖3 不同擾動上限的結(jié)果Fig.3 The results in different attack budgets

    圖4 不同攻擊步數(shù)的結(jié)果Fig.4 The results in different attack iterations

    3.3.4 不同數(shù)據(jù)集和防御方法

    前3個小節(jié)主要表述在CIFAR10數(shù)據(jù)集上,對于FS和BAT,F(xiàn)B-PGD比PGD和CW攻擊性能強。本小節(jié)分析在更多的數(shù)據(jù)集和防御方法下,F(xiàn)B-PGD的攻擊性能。通過在CIFAR10、CIFAR100和SVHN這3個不同數(shù)據(jù)集上,比較FB-PGD與常見攻擊算法在7種不同模型上的攻擊性能,7種模型分別為標準訓練模型(Standard)、基于交叉熵損失函數(shù)的PGD對抗訓練防御模型(Madry)、基于FB-PGD對抗訓練的防御模型(FB-PGD-D)、改進的對抗訓練防御模型(TRADES)、非對抗訓練防御模型(guided complement entropy, GCE)[29],以及基于FS和BAT訓練的防御模型。實驗結(jié)果如表 2所示。

    表 2中的結(jié)果為特定攻擊下對應防御模型的準確度。其中Clean表示不做任何攻擊,對應欄為每個模型的原始準確度。PGD20和PGD100分別指20步和100步的PGD攻擊,對應欄為每個模型的魯棒準確度,魯棒準確度越低說明對應欄的攻擊方法在對應列的防御模型上攻擊性能越強,CW20等同理。表格被2條豎線分為3欄,每一欄里,每行中最好的攻擊結(jié)果用黑體標出(攻擊成功率最高),δ列中結(jié)果由左側(cè)欄里的黑體數(shù)字減去中間欄里的黑體數(shù)字得出,表示FB-PGD相對于左側(cè)最強攻擊方法能提升多少攻擊成功率,數(shù)字越大表示FB-PGD比其他攻擊方法攻擊性能越強。

    圖5 不同網(wǎng)絡結(jié)構(gòu)的結(jié)果Fig.5 The results in different network architectures

    表2 不同攻擊方法攻擊不同防御模型的結(jié)果Table 2 The results of different attack methods against different defense models

    從表 2可以看出,本文提出的FB-PGD攻擊算法在標準訓練的模型(Standard)上攻擊性能與PGD和CW相似,在3個數(shù)據(jù)集上幾乎能完全攻擊成功。且FB-PGD攻擊算法在Madry、TRADES和FB-PGD-D等3種基于對抗訓練的防御模型上也表現(xiàn)良好,在3個不同的數(shù)據(jù)集上攻擊效果與PGD和CW幾乎持平。從δ列可以看出,F(xiàn)B-PGD相比于PGD和CW兩種攻擊方法,它們的攻擊性能在Madry、TRADES和FB-PGD-D上差距不超過1%。在非基于對抗訓練的在防御模型GCE上,同樣可以觀察到FB-PGD與PGD和CW有相近的攻擊性能。

    此外,從δ列中結(jié)果可以看出,F(xiàn)B-PGD對于BAT和FS這兩種最先進的防御方法,攻擊性能顯著超過FGSM、PGD和CW等3種攻擊方法。具體來說,在3個數(shù)據(jù)集上,對于BAT和FS防御方法,F(xiàn)B-PGD比FGSM、PGD和CW,攻擊成功率都至少提高20%。綜上所述,在不同數(shù)據(jù)集和不同防御模型下,實驗結(jié)果顯示FB-PGD是一個比FGSM、PGD和CW攻擊性能更強的攻擊方法。它不僅在標準訓練的模型、Madry、FB-PGD-D、TRADES和GCE防御模型上攻擊性能表現(xiàn)優(yōu)異,而且對于最先進的FS和BAT防御方法,比FGSM、PGD和CW的攻擊成功率提升超過20%。因此,F(xiàn)B-PGD可以成為檢驗防御方法的新基準。

    3.4 不同位置的特征層

    圖6 不同特征層的結(jié)果Fig.6 The results in different layers

    選取WRN28-10上6個不同位置的輸出特征,討論FB-PGD在不同特征層上的攻擊性能,如表 1所示,6個位置分別位于第1~4層卷積層(conv1~4)、全局平均池化層(avg-pool)和最后分類的全聯(lián)接層(fc)。攻擊階段,對于不同層,實驗中采用固定的攻擊參數(shù),其中擾動上限ε為8,攻擊步長α為2,最大迭代次數(shù)T為20。在CIFAR10上,對BAT、FS和Madry這3種防御方法的攻擊結(jié)果如圖 6(a)所示。從圖中可以看出,曲線大致呈“S”型,表明隨著選取的特征層越來越靠近WRN28-10的輸入層,特征維度升高,F(xiàn)B-PGD攻擊方法在BAT、FS和Madry這3種不同的防御方法上都表現(xiàn)出攻擊成功率下降的趨勢(魯棒準確度上升)。同時,在左端曲線趨于平緩,這說明FB-PGD在最靠近網(wǎng)絡輸出層的3層(fc、avg-pool和conv4)上有著相近的攻擊性能。當FB-PGD特征層位置選取為全局平均池化層(avg-pool)時,此時3種防御方法的魯棒準確度皆最低。此外,在SVHN和CIFAR100 2個數(shù)據(jù)集也進行了相同的實驗,均觀察到與在CIFAR10數(shù)據(jù)集上大致類似的現(xiàn)象,如圖 6(b)和6(c)所示。因此,當特征層選取在全局平均池化層時,F(xiàn)B-PGD攻擊性能最強。

    4 結(jié)語

    本文提出一種全新的基于高維特征的圖像對抗攻擊算法FB-PGD,它通過給待攻擊圖像添加擾動使待攻擊圖像與目標圖像的高維特征相似,從而生成對抗樣本。本文介紹了該算法的原理和具體流程,還給出了該算法的優(yōu)化版本。實驗結(jié)果表明,該攻擊算法不僅在標準訓練的模型和Madry等的防御模型上攻擊性能優(yōu)異,而且對于最先進的FS和BAT兩種防御方法,在不同擾動上限、不同攻擊迭代次數(shù)和不同網(wǎng)絡結(jié)構(gòu)下,均表現(xiàn)出優(yōu)于FGSM、PGD和CW的攻擊性能,且在慣常的攻擊參數(shù)下,攻擊成功率較這3種攻擊方法提升超過20%。因此,F(xiàn)B-PGD可以成為檢驗防御方法性能的新基準。

    猜你喜歡
    準確度擾動標簽
    Bernoulli泛函上典則酉對合的擾動
    (h)性質(zhì)及其擾動
    幕墻用掛件安裝準確度控制技術(shù)
    建筑科技(2018年6期)2018-08-30 03:40:54
    無懼標簽 Alfa Romeo Giulia 200HP
    車迷(2018年11期)2018-08-30 03:20:32
    不害怕撕掉標簽的人,都活出了真正的漂亮
    海峽姐妹(2018年3期)2018-05-09 08:21:02
    小噪聲擾動的二維擴散的極大似然估計
    動態(tài)汽車衡準確度等級的現(xiàn)實意義
    標簽化傷害了誰
    用于光伏MPPT中的模糊控制占空比擾動法
    基于多進制查詢樹的多標簽識別方法
    計算機工程(2015年8期)2015-07-03 12:20:27
    久久精品人人爽人人爽视色| 国产99久久九九免费精品| 成年人午夜在线观看视频| 老司机靠b影院| 两个人免费观看高清视频| 90打野战视频偷拍视频| 欧美日韩视频精品一区| 两个人看的免费小视频| 亚洲三区欧美一区| 岛国毛片在线播放| 国产精品成人在线| 夫妻午夜视频| 国产黄色视频一区二区在线观看| 国产真人三级小视频在线观看| 午夜福利在线免费观看网站| 亚洲av成人精品一二三区| www.熟女人妻精品国产| 91精品伊人久久大香线蕉| 亚洲欧美清纯卡通| 精品少妇一区二区三区视频日本电影| 亚洲欧美精品综合一区二区三区| 亚洲中文字幕日韩| 国产高清视频在线播放一区 | 青青草视频在线视频观看| 精品国产国语对白av| 日韩一区二区三区影片| tube8黄色片| 久久鲁丝午夜福利片| 波野结衣二区三区在线| 99久久精品国产亚洲精品| 日日摸夜夜添夜夜爱| 亚洲av综合色区一区| 久久久欧美国产精品| 久久免费观看电影| 国产日韩一区二区三区精品不卡| 美女视频免费永久观看网站| 国产三级黄色录像| 欧美日韩福利视频一区二区| 国产成人精品久久二区二区免费| 亚洲av在线观看美女高潮| 国产在线免费精品| 国产精品 国内视频| 欧美成狂野欧美在线观看| 日韩伦理黄色片| 亚洲成国产人片在线观看| 18禁裸乳无遮挡动漫免费视频| e午夜精品久久久久久久| 91麻豆av在线| 亚洲av电影在线观看一区二区三区| 国产精品一区二区免费欧美 | 精品国产国语对白av| 下体分泌物呈黄色| 水蜜桃什么品种好| 一区二区三区激情视频| 纯流量卡能插随身wifi吗| 一个人免费看片子| www.999成人在线观看| 99国产精品一区二区蜜桃av | 国产老妇伦熟女老妇高清| 国产亚洲av高清不卡| 七月丁香在线播放| 黄片小视频在线播放| 免费女性裸体啪啪无遮挡网站| 这个男人来自地球电影免费观看| 亚洲av国产av综合av卡| 欧美久久黑人一区二区| 欧美 日韩 精品 国产| 精品少妇黑人巨大在线播放| 人人妻人人澡人人看| 国产1区2区3区精品| 欧美 日韩 精品 国产| 看免费成人av毛片| 美女主播在线视频| 国产成人a∨麻豆精品| 久久人人97超碰香蕉20202| av有码第一页| xxx大片免费视频| 亚洲午夜精品一区,二区,三区| 国产野战对白在线观看| cao死你这个sao货| 国产精品 欧美亚洲| 国产精品一区二区精品视频观看| 久久久欧美国产精品| 欧美日韩成人在线一区二区| 啦啦啦在线免费观看视频4| 中文字幕制服av| 国产精品.久久久| 国产成人一区二区三区免费视频网站 | 青青草视频在线视频观看| 另类精品久久| 午夜福利在线免费观看网站| 日本猛色少妇xxxxx猛交久久| 亚洲欧美精品综合一区二区三区| a级片在线免费高清观看视频| 超色免费av| 人人澡人人妻人| 久久久久久人人人人人| 精品久久久久久久毛片微露脸 | 激情五月婷婷亚洲| 国产高清视频在线播放一区 | 操美女的视频在线观看| 丝袜脚勾引网站| 两个人免费观看高清视频| 十八禁人妻一区二区| www.熟女人妻精品国产| 亚洲国产欧美日韩在线播放| 午夜福利免费观看在线| 一级片'在线观看视频| 欧美精品亚洲一区二区| 亚洲久久久国产精品| 久久精品久久久久久噜噜老黄| 丝袜美足系列| 搡老岳熟女国产| 亚洲av欧美aⅴ国产| 国产高清videossex| 久久精品久久久久久久性| 精品少妇黑人巨大在线播放| 首页视频小说图片口味搜索 | 69精品国产乱码久久久| 国语对白做爰xxxⅹ性视频网站| 国产精品久久久av美女十八| 麻豆av在线久日| 中国国产av一级| 国产一级毛片在线| 免费女性裸体啪啪无遮挡网站| 国产男女内射视频| 国产亚洲精品第一综合不卡| 亚洲中文av在线| 日本vs欧美在线观看视频| 我要看黄色一级片免费的| 午夜福利乱码中文字幕| 别揉我奶头~嗯~啊~动态视频 | 乱人伦中国视频| 免费观看人在逋| 高清av免费在线| 9热在线视频观看99| 少妇被粗大的猛进出69影院| 亚洲国产av新网站| 亚洲欧美精品综合一区二区三区| 国产欧美日韩精品亚洲av| 国产一区二区在线观看av| 日本欧美国产在线视频| 一二三四社区在线视频社区8| 观看av在线不卡| 王馨瑶露胸无遮挡在线观看| 天天影视国产精品| 亚洲一区二区三区欧美精品| 国精品久久久久久国模美| 涩涩av久久男人的天堂| 欧美日韩成人在线一区二区| 亚洲精品国产av成人精品| 久久久精品免费免费高清| 91国产中文字幕| 中文字幕高清在线视频| 一区二区日韩欧美中文字幕| 亚洲一卡2卡3卡4卡5卡精品中文| 久久久久网色| 老汉色av国产亚洲站长工具| 熟女少妇亚洲综合色aaa.| 一边摸一边做爽爽视频免费| 精品国产乱码久久久久久男人| svipshipincom国产片| 晚上一个人看的免费电影| 99国产综合亚洲精品| 夫妻午夜视频| 国产黄色视频一区二区在线观看| 乱人伦中国视频| 欧美日韩综合久久久久久| 日韩中文字幕视频在线看片| 在现免费观看毛片| 亚洲国产毛片av蜜桃av| 亚洲成人国产一区在线观看 | 国产精品熟女久久久久浪| 亚洲国产看品久久| 亚洲黑人精品在线| 国产成人欧美在线观看 | 少妇粗大呻吟视频| 尾随美女入室| 亚洲精品日韩在线中文字幕| 狂野欧美激情性xxxx| netflix在线观看网站| 欧美 日韩 精品 国产| 国产伦理片在线播放av一区| 欧美在线一区亚洲| 中文精品一卡2卡3卡4更新| 99九九在线精品视频| av线在线观看网站| 男女床上黄色一级片免费看| 成人手机av| 99久久综合免费| 午夜免费观看性视频| 波多野结衣一区麻豆| 一本大道久久a久久精品| 91麻豆精品激情在线观看国产 | 丰满少妇做爰视频| 人妻一区二区av| 七月丁香在线播放| 免费在线观看影片大全网站 | 热re99久久国产66热| 国产淫语在线视频| 别揉我奶头~嗯~啊~动态视频 | 久热这里只有精品99| 91国产中文字幕| 一级毛片我不卡| 亚洲精品一二三| 午夜老司机福利片| 激情视频va一区二区三区| 欧美日韩综合久久久久久| 亚洲欧洲精品一区二区精品久久久| www.自偷自拍.com| 大香蕉久久成人网| 黄色视频在线播放观看不卡| 成人亚洲欧美一区二区av| 国产人伦9x9x在线观看| 日本欧美视频一区| bbb黄色大片| 国产精品一区二区精品视频观看| 欧美日韩亚洲综合一区二区三区_| www.熟女人妻精品国产| 国产成人系列免费观看| 操出白浆在线播放| 天堂俺去俺来也www色官网| 人体艺术视频欧美日本| 一区二区三区四区激情视频| 久久国产精品男人的天堂亚洲| 免费观看a级毛片全部| 欧美精品啪啪一区二区三区 | 永久免费av网站大全| 中文字幕av电影在线播放| 久久精品熟女亚洲av麻豆精品| 操出白浆在线播放| 一级黄片播放器| 精品国产一区二区三区久久久樱花| 欧美精品av麻豆av| 男女无遮挡免费网站观看| 国产国语露脸激情在线看| 一本大道久久a久久精品| 国产亚洲精品第一综合不卡| 美女主播在线视频| 久久久精品区二区三区| 男女之事视频高清在线观看 | 天天躁夜夜躁狠狠躁躁| 国产成人精品久久久久久| 国产视频首页在线观看| 在线 av 中文字幕| 久久精品aⅴ一区二区三区四区| 制服诱惑二区| 亚洲av片天天在线观看| 亚洲欧美色中文字幕在线| 亚洲一区二区三区欧美精品| 中文字幕av电影在线播放| 国产xxxxx性猛交| 只有这里有精品99| 91九色精品人成在线观看| av欧美777| 香蕉国产在线看| 好男人视频免费观看在线| 亚洲国产毛片av蜜桃av| 18在线观看网站| av国产久精品久网站免费入址| 免费少妇av软件| 国产免费福利视频在线观看| 美女主播在线视频| 亚洲精品日本国产第一区| 18禁国产床啪视频网站| 一边摸一边做爽爽视频免费| 欧美黑人欧美精品刺激| 又大又黄又爽视频免费| 中文字幕高清在线视频| 日韩电影二区| 十八禁人妻一区二区| 午夜日韩欧美国产| 午夜免费观看性视频| 国产精品一国产av| 99久久综合免费| 午夜免费观看性视频| 亚洲欧美成人综合另类久久久| 欧美国产精品va在线观看不卡| 80岁老熟妇乱子伦牲交| 后天国语完整版免费观看| 亚洲情色 制服丝袜| 一区二区三区激情视频| 国产av一区二区精品久久| 成人亚洲精品一区在线观看| 欧美日韩成人在线一区二区| 国产一区二区 视频在线| 欧美日韩av久久| 国产免费又黄又爽又色| 亚洲av日韩在线播放| 亚洲精品乱久久久久久| 在现免费观看毛片| 久久久精品免费免费高清| 久9热在线精品视频| 777久久人妻少妇嫩草av网站| 老司机影院毛片| 久久青草综合色| 少妇被粗大的猛进出69影院| 国产亚洲欧美精品永久| 国产真人三级小视频在线观看| 日韩一卡2卡3卡4卡2021年| 久久久久久免费高清国产稀缺| 欧美在线一区亚洲| 男人爽女人下面视频在线观看| 亚洲成色77777| 50天的宝宝边吃奶边哭怎么回事| 一本一本久久a久久精品综合妖精| 国产激情久久老熟女| 精品亚洲成国产av| 性少妇av在线| 99久久人妻综合| 男人操女人黄网站| 国产一级毛片在线| 麻豆国产av国片精品| 亚洲精品成人av观看孕妇| 国产女主播在线喷水免费视频网站| 人妻人人澡人人爽人人| 国产熟女欧美一区二区| 亚洲精品国产av成人精品| 久久女婷五月综合色啪小说| 丝袜美足系列| 免费高清在线观看日韩| 丝袜美足系列| 老司机影院毛片| 久久国产亚洲av麻豆专区| 蜜桃在线观看..| 夫妻午夜视频| 久久毛片免费看一区二区三区| 2018国产大陆天天弄谢| 美女中出高潮动态图| 少妇的丰满在线观看| 日本五十路高清| 视频区图区小说| 美女视频免费永久观看网站| 亚洲天堂av无毛| 黄网站色视频无遮挡免费观看| 天天操日日干夜夜撸| 我的亚洲天堂| 少妇人妻 视频| 91精品伊人久久大香线蕉| 久久久国产欧美日韩av| 久久中文字幕一级| av又黄又爽大尺度在线免费看| 久久久久网色| 亚洲第一青青草原| 美女主播在线视频| 午夜91福利影院| av欧美777| 国产精品一国产av| 超碰成人久久| 久久av网站| 国产欧美日韩综合在线一区二区| 91精品伊人久久大香线蕉| 男女无遮挡免费网站观看| 欧美亚洲 丝袜 人妻 在线| 精品卡一卡二卡四卡免费| 精品一品国产午夜福利视频| 最新的欧美精品一区二区| 91精品伊人久久大香线蕉| 两个人免费观看高清视频| 大片电影免费在线观看免费| 午夜免费观看性视频| www.精华液| 国产主播在线观看一区二区 | 狠狠精品人妻久久久久久综合| 亚洲色图 男人天堂 中文字幕| 热re99久久精品国产66热6| 十八禁人妻一区二区| 亚洲欧美激情在线| 后天国语完整版免费观看| 亚洲精品中文字幕在线视频| 99精品久久久久人妻精品| 纯流量卡能插随身wifi吗| 精品熟女少妇八av免费久了| 好男人电影高清在线观看| 亚洲人成电影免费在线| 亚洲av在线观看美女高潮| 精品久久久久久电影网| 久久久国产欧美日韩av| 2018国产大陆天天弄谢| 国产欧美日韩一区二区三 | 亚洲av片天天在线观看| 欧美日韩亚洲综合一区二区三区_| 美国免费a级毛片| 国产有黄有色有爽视频| 色婷婷久久久亚洲欧美| 亚洲激情五月婷婷啪啪| 啦啦啦啦在线视频资源| 久9热在线精品视频| 每晚都被弄得嗷嗷叫到高潮| 国产精品秋霞免费鲁丝片| 欧美+亚洲+日韩+国产| 18禁黄网站禁片午夜丰满| www.自偷自拍.com| 一本色道久久久久久精品综合| 国产精品久久久av美女十八| √禁漫天堂资源中文www| 欧美黑人精品巨大| 两个人看的免费小视频| 国产精品九九99| 精品高清国产在线一区| 国产精品av久久久久免费| 亚洲自偷自拍图片 自拍| 日本a在线网址| 亚洲欧美中文字幕日韩二区| 国产精品国产三级专区第一集| 久久久精品区二区三区| 18禁黄网站禁片午夜丰满| 亚洲伊人色综图| 在线av久久热| 日韩欧美一区视频在线观看| svipshipincom国产片| 国产一卡二卡三卡精品| 50天的宝宝边吃奶边哭怎么回事| 成人亚洲精品一区在线观看| 欧美 亚洲 国产 日韩一| 九草在线视频观看| 一本综合久久免费| 老鸭窝网址在线观看| 国产日韩欧美视频二区| 免费观看a级毛片全部| 伊人久久大香线蕉亚洲五| 免费不卡黄色视频| 日韩精品免费视频一区二区三区| 欧美大码av| 国产一区二区三区综合在线观看| 精品卡一卡二卡四卡免费| 欧美激情高清一区二区三区| 老司机在亚洲福利影院| 欧美精品一区二区免费开放| 伊人久久大香线蕉亚洲五| 桃花免费在线播放| 男女无遮挡免费网站观看| 亚洲欧洲精品一区二区精品久久久| 亚洲男人天堂网一区| av国产精品久久久久影院| 国产成人精品在线电影| 五月天丁香电影| 国产黄色免费在线视频| 午夜视频精品福利| e午夜精品久久久久久久| 日韩 欧美 亚洲 中文字幕| 国产片内射在线| 亚洲成av片中文字幕在线观看| 国产免费视频播放在线视频| 国产在线视频一区二区| 亚洲欧美一区二区三区久久| 人成视频在线观看免费观看| 建设人人有责人人尽责人人享有的| 国产熟女午夜一区二区三区| 日本五十路高清| 啦啦啦在线观看免费高清www| h视频一区二区三区| 在线观看国产h片| 久久亚洲精品不卡| 亚洲欧美日韩高清在线视频 | 老汉色av国产亚洲站长工具| 亚洲黑人精品在线| 99热全是精品| 亚洲欧洲国产日韩| 极品少妇高潮喷水抽搐| 国产一区二区在线观看av| 狠狠精品人妻久久久久久综合| 国产熟女午夜一区二区三区| 丰满饥渴人妻一区二区三| 一级片免费观看大全| 啦啦啦视频在线资源免费观看| 亚洲久久久国产精品| 9色porny在线观看| 热99久久久久精品小说推荐| 又粗又硬又长又爽又黄的视频| 丝袜喷水一区| 日本vs欧美在线观看视频| 天堂俺去俺来也www色官网| 亚洲精品自拍成人| 欧美日韩av久久| 欧美精品一区二区免费开放| 女人高潮潮喷娇喘18禁视频| 欧美另类一区| 在线天堂中文资源库| 人妻人人澡人人爽人人| 麻豆av在线久日| 亚洲国产成人一精品久久久| 777米奇影视久久| 欧美黄色片欧美黄色片| 欧美日韩国产mv在线观看视频| 欧美精品人与动牲交sv欧美| 老司机靠b影院| 日韩大片免费观看网站| 人妻 亚洲 视频| 亚洲色图综合在线观看| 久久人妻熟女aⅴ| 天天躁日日躁夜夜躁夜夜| 老司机影院毛片| 欧美国产精品va在线观看不卡| 免费人妻精品一区二区三区视频| 亚洲图色成人| 欧美另类一区| 亚洲成色77777| 欧美日韩精品网址| 久久精品久久久久久噜噜老黄| 巨乳人妻的诱惑在线观看| 久久久久久久久免费视频了| 中文字幕另类日韩欧美亚洲嫩草| 韩国高清视频一区二区三区| 最新在线观看一区二区三区 | 成年女人毛片免费观看观看9 | 久久久久精品国产欧美久久久 | 日韩人妻精品一区2区三区| 每晚都被弄得嗷嗷叫到高潮| 亚洲综合色网址| 91精品三级在线观看| 一本大道久久a久久精品| 十八禁人妻一区二区| 亚洲精品一区蜜桃| 免费av中文字幕在线| 国产精品.久久久| 9热在线视频观看99| 中文字幕人妻熟女乱码| avwww免费| 亚洲色图综合在线观看| 大型av网站在线播放| 老汉色∧v一级毛片| 久久久久国产一级毛片高清牌| 亚洲国产精品999| av电影中文网址| 久久99精品国语久久久| 久久久国产欧美日韩av| 欧美日韩视频高清一区二区三区二| 中文字幕另类日韩欧美亚洲嫩草| 啦啦啦啦在线视频资源| 国产精品人妻久久久影院| 亚洲,欧美,日韩| 夜夜骑夜夜射夜夜干| 在线观看免费日韩欧美大片| 在线观看人妻少妇| 丰满迷人的少妇在线观看| 国产熟女欧美一区二区| 精品国产超薄肉色丝袜足j| 国产成人免费观看mmmm| 人妻一区二区av| 欧美人与性动交α欧美软件| 国产精品一国产av| 男人添女人高潮全过程视频| 中文字幕av电影在线播放| 美女大奶头黄色视频| 18禁观看日本| 男女国产视频网站| 久久国产精品大桥未久av| 国产精品国产三级国产专区5o| 两人在一起打扑克的视频| 亚洲精品一二三| 婷婷色综合www| 男人操女人黄网站| 91成人精品电影| 欧美日韩亚洲国产一区二区在线观看 | 午夜福利视频在线观看免费| 亚洲综合色网址| 91麻豆精品激情在线观看国产 | 18在线观看网站| 亚洲熟女毛片儿| 成人手机av| 三上悠亚av全集在线观看| 精品国产一区二区久久| 日韩制服丝袜自拍偷拍| 亚洲国产av新网站| 亚洲成人免费av在线播放| 成人国产av品久久久| 国产欧美日韩综合在线一区二区| 欧美+亚洲+日韩+国产| e午夜精品久久久久久久| 国产成人一区二区在线| 老司机影院成人| 最黄视频免费看| 少妇被粗大的猛进出69影院| 一本久久精品| 日本色播在线视频| 亚洲精品久久成人aⅴ小说| 国产成人精品久久二区二区免费| 欧美亚洲 丝袜 人妻 在线| 在线观看一区二区三区激情| 国产av国产精品国产| 亚洲激情五月婷婷啪啪| 午夜福利视频在线观看免费| 脱女人内裤的视频| 一级,二级,三级黄色视频| 丁香六月天网| 亚洲 欧美一区二区三区| 母亲3免费完整高清在线观看| 黑人巨大精品欧美一区二区蜜桃| 成人影院久久| 香蕉丝袜av| 飞空精品影院首页| av一本久久久久| 中文字幕另类日韩欧美亚洲嫩草| 国产高清视频在线播放一区 | 欧美国产精品va在线观看不卡| 免费看十八禁软件| 久久久久久久大尺度免费视频| 男女高潮啪啪啪动态图| 国产av精品麻豆| 婷婷成人精品国产| 自拍欧美九色日韩亚洲蝌蚪91| 成人亚洲精品一区在线观看| 丰满饥渴人妻一区二区三| 菩萨蛮人人尽说江南好唐韦庄| 日韩电影二区| 人人妻人人添人人爽欧美一区卜| 大话2 男鬼变身卡| 亚洲图色成人| svipshipincom国产片| 19禁男女啪啪无遮挡网站| 2021少妇久久久久久久久久久| 后天国语完整版免费观看| 成人午夜精彩视频在线观看| 咕卡用的链子|