• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于可信執(zhí)行環(huán)境的機密計算框架設(shè)計及安全性分析

    2022-09-01 08:54:22王吾冰劉博范淵陶立峰徐東德
    信息通信技術(shù)與政策 2022年8期
    關(guān)鍵詞:機密參與方完整性

    王吾冰 劉博 范淵 陶立峰 徐東德

    (杭州安恒信息技術(shù)股份有限公司,杭州 310051)

    0 引言

    隨著大數(shù)據(jù)時代的到來,數(shù)據(jù)和網(wǎng)絡(luò)已經(jīng)滲入人們?nèi)粘I钪械狞c點滴滴,數(shù)據(jù)的安全問題正受到越來越多的關(guān)注[1-2]。近年來,數(shù)據(jù)安全相關(guān)的各種法律法規(guī)也相繼出臺,例如《中華人民共和國個人信息保護法》(簡稱《個人信息保護法》)、《中華人民共和國數(shù)據(jù)安全法》(簡稱《數(shù)據(jù)安全法》等[3]。在傳統(tǒng)的信息安全領(lǐng)域,數(shù)據(jù)安全與流通性是一對悖論[4],隨著安全性的提升,數(shù)據(jù)的流通性及可用性會降低,數(shù)據(jù)孤島的問題也就隨之而來。

    為了解決數(shù)據(jù)孤島問題,隱私計算技術(shù)被正式提了出來。隱私計算是指在保證數(shù)據(jù)提供方不泄露原始數(shù)據(jù)的前提下,對數(shù)據(jù)進行分析計算的一系列信息技術(shù),保障數(shù)據(jù)在流通與融合過程中的“可用不可見”。業(yè)界將隱私計算的技術(shù)分為三大類:基于部分秘密分享的安全多方計算、基于分布式訓(xùn)練的聯(lián)邦學(xué)習(xí)以及基于硬件的機密計算技術(shù)。其中,基于硬件的機密計算技術(shù),是一種對使用中的數(shù)據(jù)通過硬件加密及硬件隔離的方式保護數(shù)據(jù)機密性和完整性的技術(shù)[5]。由于可以使用機密計算技術(shù)在保證原始數(shù)據(jù)安全性的前提下對數(shù)據(jù)進行分析,機密計算也經(jīng)常被當(dāng)作隱私計算的一個子集。在這三大類技術(shù)中,機密計算相比于其他兩種技術(shù)具有運算效率高、部署靈活、可擴展性高的特點。

    本文針對目前市場上隱私計算的主流應(yīng)用場景進行分析及抽象,并根據(jù)應(yīng)用場景的需求,進行安全分析,提出安全要求。然后,基于可信執(zhí)行環(huán)境技術(shù)構(gòu)建了一套機密計算框架,該框架能夠在保證應(yīng)用場景安全要求的前提下,促進多方數(shù)據(jù)的融合計算,解決數(shù)據(jù)孤島問題。

    1 可信執(zhí)行環(huán)境技術(shù)背景

    可信執(zhí)行環(huán)境(Trusted Execution Environment,TEE)技術(shù),作為一種機密計算技術(shù),提供了一個加密的隔離環(huán)境,保證了在該環(huán)境內(nèi)“使用中”的數(shù)據(jù)為“密文”(見圖1)。

    (1)數(shù)據(jù)在中央處理器(CPU)外部通過數(shù)據(jù)加密保證數(shù)據(jù)為密文狀態(tài)。CPU內(nèi)部有一個內(nèi)存加密模塊(Memory Encryption Engine,MEE)對出CPU的數(shù)據(jù)進行了加密處理,保證了“使用中”的數(shù)據(jù)在CPU外為“密文”。

    (2)數(shù)據(jù)在CPU內(nèi)部時通過硬件的隔離執(zhí)行技術(shù)保證數(shù)據(jù)為“偽密文”狀態(tài)。硬件的隔離執(zhí)行技術(shù),使得TEE內(nèi)的數(shù)據(jù)無法被本TEE外的任何用戶(包括系統(tǒng)管理員)訪問。雖然數(shù)據(jù)進入CPU后經(jīng)過MEE模塊解密后為明文狀態(tài),其機密性和完整性還是能被硬件保護。因此,對于TEE外的用戶而言,CPU內(nèi)的數(shù)據(jù)為“偽密文”狀態(tài)。

    TEE技術(shù)不同于其他機密計算技術(shù)(例如同態(tài)加密),直接在密文之間執(zhí)行計算操作,導(dǎo)致了較低的運算效率。TEE通過使得數(shù)據(jù)在無法被非法訪問的明文態(tài)下進行計算,因而提供了安全高效的黑盒執(zhí)行環(huán)境。

    (1)TEE的高效性:TEE在CPU內(nèi)的計算為明文態(tài),保證了運算的高效性。

    (2)TEE的安全性:TEE通過硬件提供的數(shù)據(jù)加密與隔離執(zhí)行能力構(gòu)建了黑盒的執(zhí)行環(huán)境,使得黑盒內(nèi)的數(shù)據(jù)對黑盒外的攻擊者等效于密態(tài),無論是離線攻擊者還是在線攻擊者均很難從TEE內(nèi)獲取到明文數(shù)據(jù)。

    可以認(rèn)為,TEE技術(shù)可以提供一個加密的隔離執(zhí)行環(huán)境:在CPU外,數(shù)據(jù)為密文形態(tài);在CPU內(nèi),攻擊者很難獲得明文數(shù)據(jù),可等效認(rèn)為是密文形態(tài)。

    2 TEE輔助的機密計算框架的安全要求

    首先,明確TEE輔助的機密計算框架中的應(yīng)用場景及相關(guān)角色;然后,綜合開放式系統(tǒng)互聯(lián)(Open System Interconnect,OSI)安全體系架構(gòu)與框架的業(yè)務(wù)邏輯,明確框架需要包含的不同安全要求;最后,定義框架的威脅模型。

    2.1 TEE輔助的機密計算框架及相關(guān)角色

    機密計算的應(yīng)用場景可以歸納為:參與的多方在保護己方數(shù)據(jù)機密性與完整性的前提下,聯(lián)合其他參與方的數(shù)據(jù)執(zhí)行計算任務(wù),并將計算結(jié)果安全地返回。TEE輔助的機密計算框架涉及的三類角色,分別為計算參與方、數(shù)據(jù)、計算任務(wù)合約。

    (1)計算參與方:包含數(shù)據(jù)提供方、算法提供方以及結(jié)果受益方三類參與者。

    ? 數(shù)據(jù)提供方:提供構(gòu)成計算任務(wù)的所有數(shù)據(jù),包括但不限于用戶計算的數(shù)據(jù)集、計算任務(wù)的算法。

    ? 算法提供方:提供進行計算任務(wù)的具體算法。

    ? 結(jié)果受益方:接收計算任務(wù)的結(jié)果的參與方。

    (2)數(shù)據(jù):所有在計算參與的多方之間傳輸?shù)膬?nèi)容是數(shù)據(jù),包括計算任務(wù)算法、數(shù)據(jù)集和結(jié)果集。

    ? 計算任務(wù)算法:參與計算任務(wù),由參與方根據(jù)實際需求選擇、定義的計算邏輯。

    ? 數(shù)據(jù)集:參與計算任務(wù),計算任務(wù)算法的輸入數(shù)據(jù)。

    ? 結(jié)果集:計算任務(wù)算法計算的結(jié)果。

    (3)計算任務(wù)合約:參與計算的多方對計算的參與方、數(shù)據(jù)集、算法等內(nèi)容達(dá)成共識的結(jié)果。計算任務(wù)合約對達(dá)成共識的內(nèi)容提供完整性、可認(rèn)證性與抗抵賴性的保護。

    將上述3類角色聯(lián)合起來,可以將應(yīng)用場景的模型抽象為圖2。一次共享信息的計算任務(wù),可以通過以下4步完成。

    ? 計算參與方共同協(xié)商確定各自角色(數(shù)據(jù)提供方、算法提供方、結(jié)果受益方),以及參與計算任務(wù)的數(shù)據(jù)(數(shù)據(jù)集、算法),并生成計算任務(wù)合約。

    ? 計算參與方中的數(shù)據(jù)提供方與算法提供方將數(shù)據(jù)和算法上傳至機密計算平臺的TEE中。

    ? 機密計算平臺驗證合約的完整性與正確性后,在TEE環(huán)境內(nèi)安全地執(zhí)行合約。

    ? 最后將結(jié)果安全地發(fā)送給結(jié)果受益方。

    三種計算參與方可以為一個或多個實際參與方。例如,可以只有一個實際參與方(數(shù)據(jù)提供方、算法提供方、結(jié)果受益方),利用高算力的計算平臺,安全地運行期望的計算任務(wù)。也可以為兩個參與方:分別為數(shù)據(jù)及算法的提供方,以及結(jié)果受益方;數(shù)據(jù)提供方在機密計算平臺上計算出結(jié)果并安全地分發(fā)給結(jié)果擁有方。還可以為兩個以上參與方:一個或多個數(shù)據(jù)提供方,一個或多個算法提供方,以及一個或多個結(jié)果受益方。

    數(shù)據(jù)提供方與算法提供方將數(shù)據(jù)安全地發(fā)送到TEE中,任務(wù)合約在TEE中執(zhí)行,并將計算結(jié)果安全地發(fā)送給結(jié)果受益方。數(shù)據(jù)與執(zhí)行任務(wù)的安全性由TEE保護,保證了在合約運行中各個參與方提供的數(shù)據(jù)無法被攻擊者惡意獲取。

    2.2 安全性要求

    結(jié)合TEE輔助的機密計算的業(yè)務(wù)邏輯與OSI安全體系架構(gòu)(見圖3),一個安全的TEE輔助的機密計算框架需要提供計算參與方的安全性、數(shù)據(jù)的安全性、合約的安全性以及系統(tǒng)的安全性的保護。

    2.2.1 計算參與方的安全性(身份認(rèn)證與授權(quán))

    計算參與方的安全性需要通過身份認(rèn)證與授權(quán)模塊正確識別出參與方的身份,并且能根據(jù)不同的身份進行訪問控制。身份認(rèn)證與授權(quán)服務(wù)模塊需要具有以下三項基本能力。

    (1)身份認(rèn)證與授權(quán)服務(wù)模塊本身可抵御攻擊。

    (2)能夠正確識別并認(rèn)證參與方的身份,防止惡意用戶成功偽造身份。

    (3)能夠?qū)τ脩舻牟僮鳈?quán)限進行正確授權(quán),防止惡意用戶成功獲取更高權(quán)限。

    2.2.2 數(shù)據(jù)的安全性

    數(shù)據(jù)是TEE輔助的機密計算框架中安全性要求最高的部分。機密計算的根本目的就是在保證數(shù)據(jù)的安全性的前提下完成參與方設(shè)置的計算任務(wù)。數(shù)據(jù)的安全性需要在數(shù)據(jù)的全生命周期保證數(shù)據(jù)的機密性、完整性、可用性、抗否認(rèn)性以及可認(rèn)證性。

    在TEE輔助的機密計算框架中,數(shù)據(jù)的生命周期包括:數(shù)據(jù)從計算參與方傳輸入機密計算環(huán)境內(nèi)(例如TEE)的過程;數(shù)據(jù)在機密計算環(huán)境內(nèi)參與計算的過程;參與方傳入的數(shù)據(jù)以及機密計算得到的結(jié)果數(shù)據(jù)在落盤后。

    數(shù)據(jù)的機密性和完整性可以通過密碼學(xué)進行保障,可用性可通過冗余機制與抗針對可用性攻擊的機制保障,抗否認(rèn)性通過合約的抗否認(rèn)性來保證,可認(rèn)證性通過保障計算參與方安全性的身份認(rèn)證與授權(quán)服務(wù)模塊提供。

    2.2.3 合約的安全性

    合約是計算任務(wù)參與的多方對計算任務(wù)達(dá)成共識后產(chǎn)生的,其包含了計算任務(wù)相關(guān)的所有細(xì)節(jié)。TEE輔助的機密計算框架會根據(jù)合約內(nèi)的信息執(zhí)行計算任務(wù)。因此,為了保證計算任務(wù)的安全性,框架需要保證合約能滿足完整性、可用性、抗否認(rèn)性以及認(rèn)證性的要求。合約商定過程中需要共享合約內(nèi)容,因此不需要保障合約的機密性。根據(jù)計算框架的需求,合約創(chuàng)建完成后,需要保證合約中的內(nèi)容(合約的參與方、參與合約的數(shù)據(jù)、算法)無法被非法篡改,無法被抵賴。

    2.2.4 系統(tǒng)的安全性

    系統(tǒng)的安全性由對TEE輔助的機密計算框架的可用性保護以及安全審計服務(wù)兩部分構(gòu)成。

    惡意的外部攻擊者會以讓框架停止服務(wù)為目標(biāo)破壞框架的可用性,這類攻擊包括但不限于DDoS攻擊、劫持攻擊等。因此,一個成熟的框架需要對這類攻擊具備防御能力。

    任何技術(shù)都無法提供萬無一失的保護,因此一個成熟的框架需要具備對非法行為記錄與溯源能力的安全審計服務(wù)。安全審計服務(wù)需要具備對系統(tǒng)的行為(例如對數(shù)據(jù)集合約的操作)的記錄能力,需要保證記錄的日志信息的完整性,需要可根據(jù)記錄信息回溯非法行為的能力。

    2.3 TEE輔助的機密計算框架的威脅模型

    為了正確地設(shè)計TEE輔助的機密計算架構(gòu),需要先根據(jù)TEE技術(shù)、框架的業(yè)務(wù)邏輯以及框架的安全性要求,確定攻擊者的能力范圍。以下將分別對可信方以及攻擊方的范圍進行探討及界定。

    可信方包含計算參與方、可信執(zhí)行環(huán)境、身份認(rèn)證與授權(quán)模塊、安全審計服務(wù)四個方面??蚣芗僭O(shè)計算參與方自身的網(wǎng)絡(luò)是安全的,通過TEE保證數(shù)據(jù)的安全性,通過身份認(rèn)證與授權(quán)模塊保證應(yīng)用邏輯(合約)的安全性。

    (1)計算參與方:每個參與方是可信的,表現(xiàn)在兩個方面:首先,參與方內(nèi)部不存在攻擊者對數(shù)據(jù)及業(yè)務(wù)邏輯進行篡改;其次,參與方本身不會主動對機密計算的過程進行攻擊。

    (2)可信執(zhí)行環(huán)境:TEE本身是可信的,表現(xiàn)在兩個方面:首先,TEE安全機制的設(shè)計是完備的;其次,TEE硬件對安全防護功能的實現(xiàn)是安全的。當(dāng)TEE本身是可信時,運行在TEE的內(nèi)容(數(shù)據(jù)、算法等)就可以認(rèn)為是安全的,不存在通過漏洞(例如TEE內(nèi)應(yīng)用程序本身的漏洞)破壞TEE內(nèi)運行內(nèi)容安全性的可能性。

    (3)身份認(rèn)證與授權(quán)模塊:身份認(rèn)證與授權(quán)模塊是可信的,表現(xiàn)在三個方面:首先,身份認(rèn)證與授權(quán)模塊本身不會被外部攻擊者成功破壞;其次,參與方的身份能被正確的識別,不存在攻擊者欺騙繞過身份認(rèn)證服務(wù)的可能性;最后,正確識別了參與方后,參與方的訪問權(quán)限也能被正確的授予,不存在參與方因獲得過多權(quán)限而造成的安全問題。

    (4)安全審計服務(wù):安全審計服務(wù)是可信的,表現(xiàn)在記錄的信息無法被惡意地篡改、增添和刪除。

    攻擊方的成員多種多樣。除了以上3個可信部分以外,其他部分均可為攻擊者,包括但不限于以下3個部分。

    ? 運行TEE的主機:這類攻擊者可獲得運行TEE的物理主機的最高權(quán)限,包括對主機的操作系統(tǒng)、應(yīng)用程序、網(wǎng)絡(luò)報文、硬盤I/O等進行任意的讀取、刪除、修改等操作的權(quán)限。

    ? 業(yè)務(wù)系統(tǒng):這類攻擊者可以通過對為UI、業(yè)務(wù)邏輯、網(wǎng)絡(luò)連接等功能的篡改對支持機密計算任務(wù)運行的系統(tǒng)進行攻擊;還可對TEE的主機進行物理攻擊,例如冷啟動攻擊。

    ? 業(yè)務(wù)系統(tǒng)與參與方之間的網(wǎng)絡(luò)環(huán)境:這類攻擊者位于業(yè)務(wù)系統(tǒng)與參與方之間的任意位置,例如部署業(yè)務(wù)系統(tǒng)的服務(wù)提供商。攻擊者可以通過主動或被動的形式對業(yè)務(wù)系統(tǒng)以及TEE進行攻擊。攻擊類型包括但不限于:對TEE參與的通信以及業(yè)務(wù)系統(tǒng)進行網(wǎng)絡(luò)攻擊(DDoS、釣魚攻擊、網(wǎng)絡(luò)嗅探攻擊、中間人攻擊等)、社會工程學(xué)攻擊等。

    3 TEE輔助的機密計算架構(gòu)

    3.1 架構(gòu)介紹

    根據(jù)定義,TEE輔助的機密計算框架的業(yè)務(wù)邏輯涉及三個角色:計算參與方、數(shù)據(jù)、計算任務(wù)合約。業(yè)務(wù)場景可以歸納為:計算參與方使用可信執(zhí)行環(huán)境技術(shù),根據(jù)計算任務(wù)合約中約定的算法計算指定的數(shù)據(jù)。因而,TEE輔助的機密計算架構(gòu)的核心是保證合約與數(shù)據(jù)的安全性。

    TEE輔助的機密計算框架包含3個計算參與方(數(shù)據(jù)提供方A、數(shù)據(jù)提供方B以及結(jié)果受益方)、一個任務(wù)域、一個TEE域、一個身份認(rèn)證與授權(quán)模塊、一個日志審計模塊以及一個安全域(見圖4)。數(shù)據(jù)提供方提供數(shù)據(jù)與算法;結(jié)果受益方接收計算的結(jié)果集;任務(wù)域為機密計算業(yè)務(wù)提供管理功能;TEE域執(zhí)行機密計算任務(wù);身份認(rèn)證與授權(quán)模塊給框架提供身份認(rèn)證與授權(quán)服務(wù);日志審計模塊提供安全審計服務(wù);安全域保護提供安全防護,抵擋傳統(tǒng)的網(wǎng)絡(luò)攻擊,如DDoS攻擊、APT攻擊等。

    根據(jù)威脅模型,被信任的區(qū)域為:三個計算參與方、TEE域、身份認(rèn)證模塊以及日志審計模塊。TEE輔助的機密計算框架通過數(shù)據(jù)安全通道保護了數(shù)據(jù)的安全性,通過合約安全通道保護了計算任務(wù)的安全性,通過安全域給業(yè)務(wù)系統(tǒng)提供了安全性及可用性的保護,通過日志審計提供了對攻擊進行溯源的能力。

    數(shù)據(jù)安全通道的設(shè)計目的是保護用戶機密數(shù)據(jù)的安全。計算參與方與TEE域建立數(shù)據(jù)安全通道后,進入數(shù)據(jù)安全通道的數(shù)據(jù)被密碼算法保護,且只有通道連接的兩端具備獲得明文數(shù)據(jù)的可能性。

    數(shù)據(jù)安全通道的實現(xiàn)可分為在線模式和離線模式。在線模式中,數(shù)據(jù)提供方首先與TEE域建立數(shù)據(jù)安全通道,然后將數(shù)據(jù)通過安全通道加密地傳入任務(wù)域構(gòu)建成計算任務(wù)合約,最后將合約及加密數(shù)據(jù)傳入TEE域通過安全校驗后執(zhí)行。在離線模式中,數(shù)據(jù)提供方提前與TEE域建立安全通道,然后將數(shù)據(jù)通過安全通道加密地傳入任務(wù)域;當(dāng)任務(wù)域使用該數(shù)據(jù)構(gòu)建計算任務(wù)合約后,將合約及加密數(shù)據(jù)傳入TEE域進行安全校驗后執(zhí)行。

    合約安全通道的設(shè)計目的是保證合約的安全,即合約的完整性、可用性、可認(rèn)證性以及抗否認(rèn)性。合約是機密計算任務(wù)得以正確執(zhí)行的核心。在參與合約多方的身份及訪問權(quán)限被身份認(rèn)證與授權(quán)模塊正確識別與分配的前提下,合約通過參與計算的多方達(dá)成共識的方式對任務(wù)的數(shù)據(jù)(數(shù)據(jù)集、算法)及合約內(nèi)容的安全性進行了約束。合約的機密性不需要保護,因為合約的內(nèi)容與業(yè)務(wù)邏輯高度耦合,而合約業(yè)務(wù)邏輯由任務(wù)域進行控制。

    安全域的設(shè)計目的是保證可用性??蚣芡獾墓粽呖赡芤云茐恼麄€框架為目的進行攻擊,這類攻擊包括但不限于DDoS攻擊、劫持攻擊等。通過在框架最外層部署可用性防護手段[6-7],對系統(tǒng)的可用性提供保障。

    日志審計的設(shè)計目的是對攻擊行為的記錄、判定及溯源。任何安全防護技術(shù)都無法提供萬無一失的保護,威脅監(jiān)測系統(tǒng)存在漏報與誤報、安全評估工具存在0day漏洞、哪怕是從數(shù)學(xué)上證明安全的密碼工具也會由于密鑰的泄露或開發(fā)問題而引入漏洞。

    3.2 數(shù)據(jù)安全通道

    數(shù)據(jù)安全通道的目的是保證用戶隱私數(shù)據(jù)能夠經(jīng)過任務(wù)域安全地在用戶以及TEE域之間傳輸,而不被任務(wù)域破壞安全性。建立數(shù)據(jù)安全通道主要分為信任的建立、共享秘密的分發(fā)、安全通道的建立三個步驟[8]。

    3.2.1 數(shù)據(jù)安全通道的建立

    數(shù)據(jù)安全通道的建立的目的是保證計算參與方可以將數(shù)據(jù)安全地傳入TEE域,同時位于兩者之間的任務(wù)域無法破壞數(shù)據(jù)的安全性。

    (1)信任的建立。數(shù)據(jù)安全通道安全性的前提是建立計算參與方對TEE域的信任關(guān)系。與一個陌生的實體建立信任的過程可以被分解成三步:確信陌生實體的身份是符合期望的;確信陌生實體的身份是真實的;確信陌生實體是誠實的。例如,想要委托一個權(quán)威的中介辦理業(yè)務(wù),先要確定溝通的人展示的身份是中介的業(yè)務(wù)員(身份是符合預(yù)期的),再確定不是騙子通過偽造身份來行騙(身份是真實的),最后在將業(yè)務(wù)委托之前還需要衡量這個業(yè)務(wù)員是否誠實是否值得信任(誠實的)。

    在TEE輔助的機密計算框架中,計算參與方對TEE域的信任也可以通過三步構(gòu)建:當(dāng)數(shù)據(jù)安全通道的一端在TEE環(huán)境中,則說明身份是符合期望的;當(dāng)TEE環(huán)境是安全的、未被攻擊的,則說明身份是真實的;當(dāng)TEE內(nèi)運行的程序完整性度量是符合期望的,則說明是誠實的。通過以上三步的驗證,可以保證在信任建立過程中,任務(wù)域無法偽裝TEE域的真實身份。

    (2)共享秘密的分發(fā)。在確認(rèn)了對方的身份后,存在多種不同的共享秘密分發(fā)的方式[8],可以根據(jù)架構(gòu)及應(yīng)用場景進行選擇。

    ? 基于提前共享秘密的方式:通信的參與雙方不是完全陌生的,秘密的分享基于之前的認(rèn)識。

    ? 基于可信權(quán)威機構(gòu)的方式:通信的參與雙方互不認(rèn)識,可信權(quán)威機構(gòu)對通信的單方或者雙方進行驗證與授權(quán)。參與方根據(jù)可信權(quán)威機構(gòu)授權(quán)的信息進行秘密的分享。

    ? 基于公鑰公開的方式:通信的參與雙方互不認(rèn)識,公鑰作為身份的憑證以一種抗篡改的方式公開。參與方通過獲取公開的公鑰信息以獲取與對方進行秘密的分享。

    上述三種分發(fā)秘密的方式的前提均不相同:基于提前共享秘密的方式中,秘密的分享基于對該共享秘密的正確性的驗證;基于可信權(quán)威機構(gòu)的方式中,信任的建立與秘密的分享均由可信權(quán)威機構(gòu)進行。可信權(quán)威機構(gòu)需要對TEE進行信任驗證,再根據(jù)驗證結(jié)果分享秘密;基于公鑰公開的方式,秘密的分享基于公鑰與TEE的關(guān)系的一一對應(yīng)(見表1)。

    表1 信任建立方式的比較

    (3)安全通道的建立。 在計算參與方與TEE域互相信任,且擁有共享秘密的基礎(chǔ)上建立的通道是安全的。首先,在共享秘密的基礎(chǔ)上建立的通道,能保證是抗中間人攻擊的;同時,對稱、非對稱、消息摘要、數(shù)字簽名等密碼學(xué)技術(shù)能使構(gòu)建出的通道具備抵抗網(wǎng)絡(luò)攻擊的能力,例如竊聽、重放攻擊等。詳細(xì)來說,安全通道的建立過程分為以下3步。

    ? 計算參與方通過通信代理與TEE域內(nèi)的信任代理進行信息交互,構(gòu)建信任關(guān)系,并獲得預(yù)共享秘密信息(s)。

    ? 計算參與方與TEE域通過預(yù)共享秘密,在不被任務(wù)域感知的前提下,協(xié)商出數(shù)據(jù)加密密鑰(k)。

    ? 計算參與方將數(shù)據(jù)通過數(shù)據(jù)加密密鑰加密(k)后,將密文數(shù)據(jù)安全地傳入TEE域。

    3.2.2 數(shù)據(jù)安全通道的安全性分析

    數(shù)據(jù)安全通道的建立是為了保證數(shù)據(jù)能在計算參與方與TEE域之間傳輸?shù)耐瑫r保證安全性。數(shù)據(jù)安全通道的建立分為信任的建立、共享秘密的分發(fā)以及安全通道的建立三步。其中,信任的建立確保了任務(wù)域無法偽裝成TEE域,結(jié)合共享秘密的分發(fā)杜絕了任務(wù)域中間人攻擊的可能性,最后通過建立安全通道使用密碼學(xué)技術(shù)保證了數(shù)據(jù)的安全性。

    3.3 合約安全通道

    合約安全通道的設(shè)計目的是保證業(yè)務(wù)應(yīng)用邏輯的安全性,即合約的完整性、可用性、可認(rèn)證性以及抗否認(rèn)性。合約安全通道具有兩個目標(biāo):合約邏輯的正常運行、合約安全性的保證。合約安全通道首先需要保證機密計算業(yè)務(wù)邏輯能夠完成,即合約能夠正常地構(gòu)建與執(zhí)行;然后,需要保證合約在執(zhí)行的過程中不會被攻擊者破壞安全性。

    3.3.1 合約安全通道介紹

    合約的生命周期分為兩個階段:共識階段和執(zhí)行階段(見圖5)。在合約共識階段,計算參與方會對合約的相關(guān)信息達(dá)成共識,并形成合約;在合約執(zhí)行階段,合約會在TEE域內(nèi)安全地執(zhí)行,并將結(jié)果數(shù)據(jù)安全地傳遞給約定的結(jié)果接收方。

    合約共識階段的目的是所有參與方對任務(wù)的信息達(dá)成共識,然后所有參與方共同授權(quán)形成合約。例如,數(shù)據(jù)提供方提供參與計算的數(shù)據(jù)集,算法提供方提供算法,結(jié)果受益方申請對結(jié)果集的訪問。數(shù)據(jù)提供方對算法的正確性及安全性進行審核,算法提供方對數(shù)據(jù)集的正確性進行審核,數(shù)據(jù)提供方對結(jié)果集的價值進行審核,數(shù)據(jù)提供方與算法提供方對結(jié)果受益方的身份進行審核。審核通過后,所有參與方達(dá)成共識,共同構(gòu)建合約。

    合約執(zhí)行階段在TEE域內(nèi)安全地進行。任務(wù)域?qū)⒋龍?zhí)行的計算任務(wù)合約傳入TEE域。TEE域根據(jù)身份認(rèn)證與授權(quán)模塊提供的身份信息對合約進行安全性校驗,確保參與方身份的合法性、數(shù)據(jù)授權(quán)的正確性以及合約的完整性。在合約相關(guān)的校驗通過后,TEE域才會執(zhí)行合約。

    合約的執(zhí)行在TEE域內(nèi),根據(jù)合約中約定的算法執(zhí)行。根據(jù)具體的應(yīng)用場景以及參與方約定的算法,合約可以將數(shù)據(jù)在TEE域內(nèi)解密后明文計算;也可以在TEE域內(nèi)對數(shù)據(jù)進行密文計算(例如同態(tài)加密)。由于TEE提供了一種對正在處理的數(shù)據(jù)(即“使用中”數(shù)據(jù))加密保護的技術(shù),在TEE域內(nèi)解密的明文數(shù)據(jù)的安全性也是能夠得到保證的。

    合約執(zhí)行結(jié)束后,根據(jù)合約中約定的結(jié)果接收方的身份信息,建立數(shù)據(jù)的安全通道;然后,將結(jié)果集在TEE域內(nèi)加密后安全地發(fā)送給結(jié)果接收方;結(jié)果集發(fā)送的方式可以是在線傳輸?shù)姆绞?,也可以是離線傳輸?shù)姆绞健?/p>

    3.3.2 合約的安全性

    合約需要保證的安全性包括完整性、可用性、可認(rèn)證性以及抗否認(rèn)性四個特性。其中,可用性的保護由系統(tǒng)的安全域提供;完整性、可認(rèn)證性以及抗否認(rèn)性均基于身份認(rèn)證與授權(quán)模塊構(gòu)建。

    身份認(rèn)證與授權(quán)模塊本身的安全性需要進行保證。該模塊需要獨立于任務(wù)域,可部署于可信第三方或者TEE域內(nèi),兩種方案各有優(yōu)缺點(見表2)。當(dāng)任務(wù)域可以影響身份認(rèn)證與授權(quán)的結(jié)果時,計算任務(wù)合約的安全性可以被輕易破壞。例如,任務(wù)域可以偽造惡意參與方,并篡改合約的算法和結(jié)果接收方,使得惡意參與方可以任意竊取隱私數(shù)據(jù)。

    表2 身份認(rèn)證授權(quán)方式對比

    (1)完整性的保護

    合約完整性的保護分為兩個階段:在共識階段構(gòu)建完整性的防護;在執(zhí)行階段驗證合約的完整性。

    ? 共識階段:完整性的防護體系通過所有計算參與方共識的方式構(gòu)建。只有當(dāng)合約的所有參與方均同意的情況下,合約才能被正確更改。根據(jù)合約共識的流程,保證合約的完整性需要保證的三個特性:參與方的身份是合法的;合約的數(shù)據(jù)是被真實參與方授權(quán)的;所有參與方認(rèn)可合約的邏輯并授權(quán)。

    以上三個特性均基于身份認(rèn)證與授權(quán)模塊對參與方身份的管理。身份認(rèn)證與授權(quán)模塊負(fù)責(zé)識別合法用戶,并對合法用戶根據(jù)其角色分配合適的權(quán)限。合法用戶負(fù)責(zé)對計算任務(wù)合約的正確性進行驗證,并對擁有的數(shù)據(jù)進行正確的授權(quán)。多個合約參與方通過共識完成對合約的完整性保護。

    ? 執(zhí)行階段:在任務(wù)執(zhí)行開始之前,合約完整性通過完整性校驗檢驗。任務(wù)域?qū)⒋龍?zhí)行的計算任務(wù)合約傳入TEE域,TEE域根據(jù)身份認(rèn)證與授權(quán)模塊提供的身份信息對合約進行校驗,確保了合約的未被惡意篡改。

    合約的執(zhí)行過程中的完整性由TEE技術(shù)保證。合約的執(zhí)行在TEE域內(nèi)。由于TEE提供了一種對正在處理的數(shù)據(jù)(即“使用中”的數(shù)據(jù))加密保護的技術(shù),在TEE域內(nèi)解密的明文數(shù)據(jù)的完整性也是能夠保證的。

    執(zhí)行完成后的完整性由數(shù)據(jù)安全通道保護。結(jié)果數(shù)據(jù)集通過數(shù)據(jù)安全通道傳輸給合約指定的結(jié)果受益方。數(shù)據(jù)安全通道的建立在TEE內(nèi)保證了結(jié)果受益方身份的完整性。數(shù)據(jù)安全通道的特點保證了傳輸過程中的完整性。

    (2)可認(rèn)證性的保護

    合約的可認(rèn)證性由身份認(rèn)證與授權(quán)模塊提供。當(dāng)所有參與方通過共識成功構(gòu)建合約的時候,每個參與方通過簽名的方式,可以對合約提供可認(rèn)證性的保護。

    (3)抗否認(rèn)性的保護

    合約的抗否認(rèn)性由身份認(rèn)證與授權(quán)模塊提供。合約的可認(rèn)證性關(guān)聯(lián)了計算參與方與參與方的合約。合約的完整性保證了單個參與方無法對合約進行篡改以破壞抗否認(rèn)性。

    (4)可用性的保護

    可用性的保護通過安全域提供。

    3.4 日志審計

    TEE輔助的機密計算框架需要有一個日志審計模塊完成安全審計服務(wù)。區(qū)別于傳統(tǒng)的目的著重在故障排錯、數(shù)據(jù)分析的日志系統(tǒng),TEE輔助的機密計算框架的日志審計模塊的主要目的是追蹤及溯源。

    攻擊者可以通過多種手段,只需要找到一個弱點就能破壞整個系統(tǒng)的安全性。雖然TEE輔助的機密計算框架的設(shè)計盡可能多地考慮了安全的問題,但提供的技術(shù)仍然無法保證能提供萬無一失的保護。因而,日志審計的目的是記錄下潛在攻擊行為,并對記錄下的信息進行判定及溯源。日志審計模塊通常由日志記錄、上傳、存儲三部分組成。

    3.4.1 日志的記錄

    日志的記錄需要對TEE輔助的機密計算框架中的操作進行記錄,需要保證所有對數(shù)據(jù)及合約的操作均能被記錄。攻擊者攻擊了數(shù)據(jù)及合約后,攻擊的行為無法逃離日志審計模塊的記錄。

    為了避免攻擊者可以繞過日志記錄模塊,TEE輔助的機密計算框架建議由可信方產(chǎn)生日志記錄。可信方為計算參與方、TEE域、身份認(rèn)證及授權(quán)模塊?;趫D5的業(yè)務(wù)邏輯架構(gòu),通過對身份認(rèn)證及授權(quán)模塊以及所有計算參與方的操作行為的記錄可以還原合約共識階段的操作,對TEE域的操作行為的記錄可以還原合約執(zhí)行階段的操作。

    3.4.2 日志的上傳

    成功地產(chǎn)生日志記錄后,需要保證日志記錄在上傳過程中的安全性。這個上傳的過程需要保證攻擊者無法在上傳過程中通過篡改、截斷或者增加等方式對日志記錄進行破壞。使用密碼技術(shù)對通信鏈路加密的方式可以解決日志上傳過程中的安全性問題。

    3.4.3 日志的存儲

    TEE輔助的機密計算框架的日志審計系統(tǒng)的存儲需要保證完整性及可用性。完整性的保護能保證存儲的日志記錄無法被攻擊者惡意篡改;可用性的保護能保證日志記錄一定能被日志審計系統(tǒng)記錄。

    任何可以提供日志完整性及可用性保護的存儲方式均可以用作日志記錄的存儲??蛇x的存儲方式包括但不限于:區(qū)塊鏈、TEE保護的日志存儲數(shù)據(jù)庫、安全防護系統(tǒng)保護的日志存儲數(shù)據(jù)庫。以上存儲方式特點如下。

    (1)傳統(tǒng)日志數(shù)據(jù)庫+安全防護系統(tǒng):傳統(tǒng)日志數(shù)據(jù)庫的完整性及可用性需要由安全防護系統(tǒng)及高可用方案提供;安全防護系統(tǒng)包括IDS、IPS、WAF等。高可用方案包括主從副本、同城災(zāi)備等。

    (2)傳統(tǒng)日志數(shù)據(jù)庫+TEE:使用TEE對傳統(tǒng)日志數(shù)據(jù)庫進行防護時,完整性防護可以通過TEE提供。高可用方案需要自行配置。

    (3)日志存儲區(qū)塊鏈:使用區(qū)塊鏈存儲日志時,區(qū)塊鏈本身的特性可以同時提供完整性及可用性的保護。但是,使用基于區(qū)塊鏈的日志系統(tǒng)時,需要考慮針對區(qū)塊鏈的攻擊,例如51%攻擊、女巫攻擊的可能性。

    4 結(jié)束語

    通過對TEE技術(shù)以及機密技術(shù)的分析,闡述了一種TEE輔助的機密計算框架的設(shè)計。在結(jié)合OSI安全體系架構(gòu)的基礎(chǔ)上,對TEE輔助的機密計算框架的安全性,從機密性、完整性、可用性、抗否認(rèn)性及可認(rèn)證性五個角度進行了分析。

    猜你喜歡
    機密參與方完整性
    基于秘密分享的高效隱私保護四方機器學(xué)習(xí)方案
    稠油熱采水泥環(huán)完整性研究
    云南化工(2021年9期)2021-12-21 07:44:00
    愛“寵”大機密
    趣味(語文)(2018年7期)2018-06-26 08:13:54
    萌寵大機密
    童話世界(2018年11期)2018-05-28 02:22:55
    莫斷音動聽 且惜意傳情——論音樂作品“完整性欣賞”的意義
    綠色農(nóng)房建設(shè)伙伴關(guān)系模式初探
    愛寵大機密
    涉及多參與方的系統(tǒng)及方法權(quán)利要求的撰寫
    專利代理(2016年1期)2016-05-17 06:14:03
    基于IPD模式的項目參與方利益分配研究
    精子DNA完整性損傷的發(fā)生機制及診斷治療
    精品酒店卫生间| 精品国产露脸久久av麻豆| 国产成人精品一,二区| 免费看日本二区| 午夜爱爱视频在线播放| 99久久精品国产国产毛片| 69av精品久久久久久| 91在线精品国自产拍蜜月| 舔av片在线| 国国产精品蜜臀av免费| 精品久久久久久电影网| 亚洲精品,欧美精品| 22中文网久久字幕| 1000部很黄的大片| 国产熟女欧美一区二区| 黄色配什么色好看| 成人高潮视频无遮挡免费网站| av在线亚洲专区| 老师上课跳d突然被开到最大视频| 内地一区二区视频在线| 国产精品99久久99久久久不卡 | 内射极品少妇av片p| 久久久欧美国产精品| 国产伦精品一区二区三区四那| 大又大粗又爽又黄少妇毛片口| 成年人午夜在线观看视频| 熟女人妻精品中文字幕| 亚洲欧美一区二区三区国产| 国产人妻一区二区三区在| 国产淫片久久久久久久久| 国产在视频线精品| 男插女下体视频免费在线播放| 老司机影院成人| 午夜爱爱视频在线播放| 一级毛片久久久久久久久女| 少妇人妻久久综合中文| 草草在线视频免费看| eeuss影院久久| 久久精品国产自在天天线| 日本午夜av视频| 自拍偷自拍亚洲精品老妇| 日日啪夜夜撸| 自拍偷自拍亚洲精品老妇| 2022亚洲国产成人精品| 婷婷色麻豆天堂久久| 亚洲激情五月婷婷啪啪| 国产高潮美女av| 国产免费一级a男人的天堂| 午夜福利网站1000一区二区三区| 亚洲电影在线观看av| 亚洲电影在线观看av| 亚洲精品aⅴ在线观看| 午夜福利高清视频| 国内少妇人妻偷人精品xxx网站| 在线观看av片永久免费下载| 婷婷色麻豆天堂久久| 五月伊人婷婷丁香| 亚洲欧美成人综合另类久久久| 草草在线视频免费看| 自拍欧美九色日韩亚洲蝌蚪91 | 成人欧美大片| 女的被弄到高潮叫床怎么办| 国产精品久久久久久久久免| 丝瓜视频免费看黄片| 高清在线视频一区二区三区| 国产成人a区在线观看| 在线观看一区二区三区激情| 免费人成在线观看视频色| 欧美日本视频| 国产欧美亚洲国产| 99精国产麻豆久久婷婷| 九九在线视频观看精品| 亚洲成色77777| 永久网站在线| 汤姆久久久久久久影院中文字幕| 亚洲天堂av无毛| 视频区图区小说| 色吧在线观看| 五月玫瑰六月丁香| 一级毛片电影观看| 青青草视频在线视频观看| 久久韩国三级中文字幕| 一本久久精品| 亚洲欧美清纯卡通| 亚洲精品日本国产第一区| 最近2019中文字幕mv第一页| 乱系列少妇在线播放| 51国产日韩欧美| 99热6这里只有精品| 在线 av 中文字幕| 99热全是精品| 国产久久久一区二区三区| 亚洲人成网站高清观看| 午夜视频国产福利| 日韩成人伦理影院| 白带黄色成豆腐渣| 我的老师免费观看完整版| 蜜臀久久99精品久久宅男| 少妇丰满av| xxx大片免费视频| 激情五月婷婷亚洲| 啦啦啦中文免费视频观看日本| 婷婷色综合www| 国产中年淑女户外野战色| 国产淫片久久久久久久久| 天堂俺去俺来也www色官网| 高清在线视频一区二区三区| 亚洲人成网站在线观看播放| 黄色配什么色好看| 三级国产精品欧美在线观看| 亚洲av国产av综合av卡| 又大又黄又爽视频免费| 777米奇影视久久| 久久6这里有精品| 午夜老司机福利剧场| 人妻少妇偷人精品九色| 国产一级毛片在线| 免费黄频网站在线观看国产| 日日摸夜夜添夜夜添av毛片| 欧美最新免费一区二区三区| 亚洲av中文av极速乱| 精华霜和精华液先用哪个| 麻豆国产97在线/欧美| 国产精品精品国产色婷婷| 成人无遮挡网站| 日韩一区二区三区影片| 国产乱人偷精品视频| 久久精品熟女亚洲av麻豆精品| 国产成人一区二区在线| 在线a可以看的网站| 日韩欧美 国产精品| 亚洲天堂av无毛| xxx大片免费视频| 精品少妇久久久久久888优播| 国语对白做爰xxxⅹ性视频网站| 97精品久久久久久久久久精品| 如何舔出高潮| 国产成人精品一,二区| 在现免费观看毛片| 一本久久精品| 91精品国产九色| 国产 一区 欧美 日韩| 国产一区有黄有色的免费视频| 午夜视频国产福利| 久久久久久久久久久免费av| 成人亚洲欧美一区二区av| 日韩欧美 国产精品| 又大又黄又爽视频免费| 亚洲国产欧美在线一区| 女人十人毛片免费观看3o分钟| 男人和女人高潮做爰伦理| 91精品国产九色| 男人添女人高潮全过程视频| 国产成人a区在线观看| 十八禁网站网址无遮挡 | 日韩制服骚丝袜av| 97在线视频观看| 美女xxoo啪啪120秒动态图| 18禁裸乳无遮挡免费网站照片| 免费观看的影片在线观看| 亚洲国产色片| 在线亚洲精品国产二区图片欧美 | 99久久精品一区二区三区| 波野结衣二区三区在线| 国产成人freesex在线| 夜夜看夜夜爽夜夜摸| 亚洲自拍偷在线| 日韩三级伦理在线观看| 亚洲av一区综合| 日韩免费高清中文字幕av| 免费在线观看成人毛片| 九九爱精品视频在线观看| 精品久久久久久久人妻蜜臀av| av天堂中文字幕网| 亚洲精品乱码久久久久久按摩| 日韩伦理黄色片| 日韩av免费高清视频| 能在线免费看毛片的网站| 成人鲁丝片一二三区免费| 在线观看一区二区三区激情| www.av在线官网国产| 成人毛片60女人毛片免费| 婷婷色综合大香蕉| 国产精品人妻久久久影院| 午夜亚洲福利在线播放| 日韩强制内射视频| av又黄又爽大尺度在线免费看| 久久久久久久精品精品| 精品久久久精品久久久| 综合色av麻豆| 毛片一级片免费看久久久久| 欧美性感艳星| 午夜福利视频1000在线观看| 国产69精品久久久久777片| 国产成人a区在线观看| 女人久久www免费人成看片| av在线蜜桃| eeuss影院久久| 国产亚洲午夜精品一区二区久久 | 国产成人午夜福利电影在线观看| 国产午夜福利久久久久久| av国产免费在线观看| 久久影院123| 王馨瑶露胸无遮挡在线观看| 久久精品久久久久久久性| 欧美97在线视频| 免费av不卡在线播放| 国产精品无大码| xxx大片免费视频| 免费观看性生交大片5| 久久久久网色| 新久久久久国产一级毛片| 在线精品无人区一区二区三 | 国产女主播在线喷水免费视频网站| 久久久久精品久久久久真实原创| 又粗又硬又长又爽又黄的视频| 国产精品久久久久久av不卡| 国产中年淑女户外野战色| 亚洲图色成人| 欧美人与善性xxx| 日韩av在线免费看完整版不卡| 九九久久精品国产亚洲av麻豆| 欧美日韩视频高清一区二区三区二| 狂野欧美白嫩少妇大欣赏| 日韩视频在线欧美| 国内精品美女久久久久久| 国产精品久久久久久精品电影| 日本av手机在线免费观看| 建设人人有责人人尽责人人享有的 | 精品久久久噜噜| 老司机影院毛片| 少妇人妻一区二区三区视频| av一本久久久久| 国产在视频线精品| 国产久久久一区二区三区| 人人妻人人爽人人添夜夜欢视频 | 一区二区三区四区激情视频| 韩国av在线不卡| 久久这里有精品视频免费| av网站免费在线观看视频| 一级片'在线观看视频| 禁无遮挡网站| 成人亚洲精品一区在线观看 | 免费大片黄手机在线观看| 日本与韩国留学比较| 国产一区亚洲一区在线观看| 欧美xxxx黑人xx丫x性爽| 18禁动态无遮挡网站| av在线亚洲专区| 亚洲av中文av极速乱| 久久久久久国产a免费观看| 国内精品宾馆在线| 最近最新中文字幕大全电影3| 亚洲色图av天堂| 黄片wwwwww| 久久97久久精品| 91精品国产九色| www.av在线官网国产| 亚洲精品久久久久久婷婷小说| 国产成人福利小说| 精品人妻熟女av久视频| 成人综合一区亚洲| 日本熟妇午夜| 亚洲成人精品中文字幕电影| 成人漫画全彩无遮挡| 麻豆乱淫一区二区| 美女被艹到高潮喷水动态| 国产免费一级a男人的天堂| 欧美精品国产亚洲| 亚洲av免费高清在线观看| tube8黄色片| 夜夜看夜夜爽夜夜摸| 色吧在线观看| 下体分泌物呈黄色| 在线精品无人区一区二区三 | 日韩制服骚丝袜av| 99久久精品一区二区三区| 国产精品一区二区性色av| 青青草视频在线视频观看| 国产黄片视频在线免费观看| 国产视频内射| 看免费成人av毛片| 2018国产大陆天天弄谢| 亚洲精品第二区| 国产成人freesex在线| 久久久久久久久大av| 国产黄色视频一区二区在线观看| 亚洲在久久综合| 少妇人妻一区二区三区视频| 听说在线观看完整版免费高清| 亚洲国产精品国产精品| 亚洲第一区二区三区不卡| 国产精品爽爽va在线观看网站| 国产精品久久久久久精品古装| 亚洲经典国产精华液单| 日韩大片免费观看网站| 亚洲精品久久午夜乱码| 一边亲一边摸免费视频| 精品久久久久久久末码| 国产欧美日韩一区二区三区在线 | 内地一区二区视频在线| 国产精品人妻久久久久久| 中文字幕av成人在线电影| 久久精品综合一区二区三区| 国产美女午夜福利| 18+在线观看网站| 自拍偷自拍亚洲精品老妇| 亚洲精品久久午夜乱码| 亚洲久久久久久中文字幕| 三级男女做爰猛烈吃奶摸视频| 免费电影在线观看免费观看| 热99国产精品久久久久久7| 日本一本二区三区精品| 国产免费一级a男人的天堂| 国产av不卡久久| 久久精品夜色国产| 伦精品一区二区三区| 国产一区二区在线观看日韩| videossex国产| 别揉我奶头 嗯啊视频| 亚洲国产高清在线一区二区三| 免费电影在线观看免费观看| 亚洲四区av| av专区在线播放| 亚洲精品视频女| 激情五月婷婷亚洲| 成人鲁丝片一二三区免费| 内射极品少妇av片p| 国产真实伦视频高清在线观看| 亚洲国产精品成人综合色| 久久精品国产a三级三级三级| 欧美日韩综合久久久久久| 久久久成人免费电影| 国产亚洲av嫩草精品影院| 青春草视频在线免费观看| 亚洲一区二区三区欧美精品 | 免费av观看视频| av播播在线观看一区| 嫩草影院新地址| 涩涩av久久男人的天堂| 日本黄大片高清| 亚洲精品国产色婷婷电影| 免费看av在线观看网站| 白带黄色成豆腐渣| 国产精品国产三级国产av玫瑰| 免费黄色在线免费观看| 在线精品无人区一区二区三 | 3wmmmm亚洲av在线观看| videossex国产| 联通29元200g的流量卡| 亚洲欧美精品专区久久| 久久6这里有精品| 中文字幕人妻熟人妻熟丝袜美| 三级国产精品欧美在线观看| 中国国产av一级| 日本三级黄在线观看| 亚洲精品aⅴ在线观看| 舔av片在线| 精品99又大又爽又粗少妇毛片| 99视频精品全部免费 在线| 精品久久久久久久久av| 久久99热6这里只有精品| 岛国毛片在线播放| 国产欧美另类精品又又久久亚洲欧美| 亚洲精品日本国产第一区| 国产又色又爽无遮挡免| 中文欧美无线码| 精品久久久久久久末码| 久久精品熟女亚洲av麻豆精品| 国产女主播在线喷水免费视频网站| 日韩不卡一区二区三区视频在线| 婷婷色综合www| 欧美变态另类bdsm刘玥| 日韩欧美精品v在线| 能在线免费看毛片的网站| 看黄色毛片网站| 亚洲成人中文字幕在线播放| videossex国产| av黄色大香蕉| 国内少妇人妻偷人精品xxx网站| 美女xxoo啪啪120秒动态图| 中文字幕人妻熟人妻熟丝袜美| 国产精品熟女久久久久浪| 中国三级夫妇交换| 免费黄色在线免费观看| 岛国毛片在线播放| av又黄又爽大尺度在线免费看| 日韩一区二区三区影片| 成人亚洲欧美一区二区av| 精品一区在线观看国产| 欧美 日韩 精品 国产| 国产精品久久久久久久电影| 激情 狠狠 欧美| 蜜桃久久精品国产亚洲av| 91久久精品电影网| 丝袜美腿在线中文| 午夜精品一区二区三区免费看| 国产真实伦视频高清在线观看| 欧美xxxx黑人xx丫x性爽| 久热这里只有精品99| 亚洲国产av新网站| 国产精品99久久99久久久不卡 | 男男h啪啪无遮挡| 成人综合一区亚洲| av免费观看日本| 能在线免费看毛片的网站| 午夜视频国产福利| 日韩不卡一区二区三区视频在线| 日本一二三区视频观看| 色5月婷婷丁香| 国产成年人精品一区二区| 久久99热6这里只有精品| 精品国产露脸久久av麻豆| 一级毛片电影观看| 18禁动态无遮挡网站| av在线蜜桃| 亚洲婷婷狠狠爱综合网| 久久这里有精品视频免费| 日韩不卡一区二区三区视频在线| 国产精品一区www在线观看| 精品酒店卫生间| 久久人人爽人人爽人人片va| 久热久热在线精品观看| 身体一侧抽搐| 女人十人毛片免费观看3o分钟| 青春草视频在线免费观看| 99久久九九国产精品国产免费| 高清日韩中文字幕在线| 丝袜脚勾引网站| 久久女婷五月综合色啪小说 | 国产精品女同一区二区软件| av在线老鸭窝| 欧美日韩精品成人综合77777| 麻豆成人午夜福利视频| 欧美区成人在线视频| 国产男人的电影天堂91| 亚洲婷婷狠狠爱综合网| 午夜激情福利司机影院| 国产亚洲一区二区精品| 香蕉精品网在线| 成人综合一区亚洲| 国产成人91sexporn| 午夜激情福利司机影院| 久热这里只有精品99| 哪个播放器可以免费观看大片| 亚洲国产精品成人久久小说| 日本熟妇午夜| 欧美精品国产亚洲| 狠狠精品人妻久久久久久综合| 国产女主播在线喷水免费视频网站| 亚洲久久久久久中文字幕| 亚洲欧美清纯卡通| 国产伦理片在线播放av一区| 99热网站在线观看| 色视频www国产| 大陆偷拍与自拍| 国精品久久久久久国模美| 男人添女人高潮全过程视频| 亚洲欧美日韩无卡精品| 日韩亚洲欧美综合| 欧美老熟妇乱子伦牲交| 亚州av有码| 三级国产精品片| 你懂的网址亚洲精品在线观看| 日本爱情动作片www.在线观看| 国产成人a区在线观看| 久久精品人妻少妇| 亚洲aⅴ乱码一区二区在线播放| 精品亚洲乱码少妇综合久久| 日韩一本色道免费dvd| 一二三四中文在线观看免费高清| 波多野结衣巨乳人妻| 国产精品人妻久久久影院| 日本三级黄在线观看| 国产乱人视频| 嫩草影院入口| 午夜精品一区二区三区免费看| 日韩中字成人| 国产 精品1| 波野结衣二区三区在线| 国产av不卡久久| av线在线观看网站| 天天躁夜夜躁狠狠久久av| 婷婷色综合www| 亚洲欧美日韩东京热| 精品午夜福利在线看| 亚洲美女搞黄在线观看| 永久免费av网站大全| 18禁在线无遮挡免费观看视频| 国产成人午夜福利电影在线观看| 免费av毛片视频| 免费在线观看成人毛片| 成年女人看的毛片在线观看| 一级毛片久久久久久久久女| 国产探花在线观看一区二区| 婷婷色综合大香蕉| 国产老妇伦熟女老妇高清| 黄色配什么色好看| 欧美国产精品一级二级三级 | 亚洲精品乱码久久久v下载方式| 在线观看av片永久免费下载| 午夜免费鲁丝| 国产欧美日韩精品一区二区| 搡女人真爽免费视频火全软件| 青春草国产在线视频| 国产爱豆传媒在线观看| 欧美日韩国产mv在线观看视频 | 伊人久久国产一区二区| 汤姆久久久久久久影院中文字幕| 99久久精品国产国产毛片| 高清视频免费观看一区二区| 国产一区二区亚洲精品在线观看| 老师上课跳d突然被开到最大视频| 哪个播放器可以免费观看大片| 国产精品熟女久久久久浪| 国产黄片美女视频| 一级毛片久久久久久久久女| 免费人成在线观看视频色| 色吧在线观看| 18禁动态无遮挡网站| 日韩av在线免费看完整版不卡| 欧美成人一区二区免费高清观看| 国产成人一区二区在线| 国产成人精品婷婷| 中文字幕制服av| 蜜臀久久99精品久久宅男| 一区二区三区乱码不卡18| 精品酒店卫生间| 久久人人爽av亚洲精品天堂 | 99热这里只有精品一区| 国产亚洲5aaaaa淫片| 在现免费观看毛片| 黄色一级大片看看| 国产精品精品国产色婷婷| 联通29元200g的流量卡| 亚洲av.av天堂| 国产爽快片一区二区三区| 亚洲熟女精品中文字幕| 久久精品国产亚洲网站| 日韩一本色道免费dvd| 精品久久久精品久久久| 三级经典国产精品| 精品少妇久久久久久888优播| 精品久久久久久久人妻蜜臀av| 自拍欧美九色日韩亚洲蝌蚪91 | 欧美精品人与动牲交sv欧美| av国产久精品久网站免费入址| 国产一区二区三区综合在线观看 | 啦啦啦啦在线视频资源| 久久久久久九九精品二区国产| 大香蕉97超碰在线| 黄色配什么色好看| 超碰av人人做人人爽久久| 免费看光身美女| 国产高清有码在线观看视频| 女人久久www免费人成看片| 免费观看无遮挡的男女| 伊人久久精品亚洲午夜| 午夜免费鲁丝| 免费看光身美女| av在线播放精品| 国产黄片美女视频| 好男人视频免费观看在线| 伦理电影大哥的女人| 少妇猛男粗大的猛烈进出视频 | 久久99热这里只频精品6学生| 国产欧美亚洲国产| 六月丁香七月| 久久久久久久久久久免费av| 欧美日韩国产mv在线观看视频 | 日本-黄色视频高清免费观看| av女优亚洲男人天堂| 久久久久久九九精品二区国产| 久久人人爽人人片av| 只有这里有精品99| 成人二区视频| 亚洲精品日韩av片在线观看| 狠狠精品人妻久久久久久综合| 亚洲国产av新网站| 亚洲在线观看片| 久久久国产一区二区| 国产欧美日韩精品一区二区| 激情五月婷婷亚洲| 色5月婷婷丁香| 啦啦啦中文免费视频观看日本| 十八禁网站网址无遮挡 | 欧美最新免费一区二区三区| 青青草视频在线视频观看| av在线亚洲专区| 少妇裸体淫交视频免费看高清| 国产探花极品一区二区| 亚洲aⅴ乱码一区二区在线播放| 看免费成人av毛片| 精品久久久久久久末码| 成年女人看的毛片在线观看| 在现免费观看毛片| 亚洲精品乱码久久久久久按摩| 热re99久久精品国产66热6| 97人妻精品一区二区三区麻豆| 亚洲人成网站在线播| 成人国产av品久久久| 亚洲性久久影院| 久久97久久精品| 国产精品一区二区在线观看99| 日韩欧美精品免费久久| 免费观看在线日韩| 国产精品99久久99久久久不卡 | 精品国产三级普通话版| 亚洲国产精品国产精品| 日韩大片免费观看网站| 亚洲三级黄色毛片| 精品久久国产蜜桃| 亚洲精品一二三| 久久综合国产亚洲精品| 99re6热这里在线精品视频|