• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    面向視覺分類模型的投毒攻擊

    2023-02-24 05:01:18郝曉燕陳永樂
    計(jì)算機(jī)應(yīng)用 2023年2期
    關(guān)鍵詞:投毒觸發(fā)器中毒

    梁 捷,郝曉燕,陳永樂

    (太原理工大學(xué) 信息與計(jì)算機(jī)學(xué)院,山西 晉中 030600)

    0 引言

    人類與計(jì)算機(jī)所能識(shí)別的范圍不同,人類有較長(zhǎng)的反射弧,能夠覺察出明顯異常信息所蘊(yùn)含的風(fēng)險(xiǎn)。人工智能則相反,計(jì)算機(jī)中所存儲(chǔ)的數(shù)據(jù)是計(jì)算機(jī)進(jìn)行行動(dòng)和學(xué)習(xí)的唯一標(biāo)準(zhǔn),這些數(shù)據(jù)的價(jià)值就在于其完整性、隱私性和可用性。李欣姣等[1]提出機(jī)器學(xué)習(xí)的目標(biāo)是從給定的訓(xùn)練集中學(xué)習(xí)到一個(gè)模型,當(dāng)新的未知數(shù)據(jù)到來時(shí),根據(jù)學(xué)習(xí)到的模型預(yù)測(cè)結(jié)果。因此,根據(jù)訓(xùn)練集所訓(xùn)練出來的數(shù)據(jù)會(huì)影響模型安全性,而模型又從根本上決定了預(yù)測(cè)結(jié)果。視覺分類模型就是根據(jù)已有訓(xùn)練好的模型給出測(cè)試樣本的所屬分類。

    如果將不知來源的數(shù)據(jù),送到機(jī)器學(xué)習(xí)模型繼續(xù)訓(xùn)練,數(shù)據(jù)投毒攻擊就很容易實(shí)現(xiàn),攻擊者可以將帶有觸發(fā)器的有毒樣本插入訓(xùn)練集中來控制測(cè)試樣本的分類結(jié)果,以此可以達(dá)到錯(cuò)誤分類的目的,模型性能將會(huì)降低,這種類型的攻擊被稱為“數(shù)據(jù)投毒”(Data Poisoning)攻擊[2-3]。深度神經(jīng)網(wǎng)絡(luò)(Deep Neural Network,DNN)缺乏透明度,容易受到數(shù)據(jù)投毒攻擊,而數(shù)據(jù)投毒攻擊中的后門攻擊方式更為隱蔽,攻擊中隱藏的觸發(fā)器會(huì)覆蓋正常的分類,產(chǎn)生意想不到的結(jié)果?;谝曈X分類模型的投毒攻擊現(xiàn)如今已經(jīng)運(yùn)用于很多的領(lǐng)域,如:人臉識(shí)別[4-6]、I-SIG(Intelligent Traffic Signal System)系統(tǒng)[7]、自動(dòng)駕駛系統(tǒng)[8-9]等。例如生活中很常見的自動(dòng)駕駛系統(tǒng):自動(dòng)駕駛系統(tǒng)會(huì)根據(jù)信號(hào)標(biāo)志來做出行為判斷,如果將交通標(biāo)志的訓(xùn)練樣本中添加小白塊為特定的觸發(fā)器,根據(jù)訓(xùn)練樣本訓(xùn)練模型,當(dāng)測(cè)試樣本中含有觸發(fā)器時(shí),模型總是能將測(cè)試樣本識(shí)別為其他目標(biāo),而后門觸發(fā)器可以無限期隱藏,直到被輸入激活。自動(dòng)駕駛系統(tǒng)就會(huì)出現(xiàn)將停車標(biāo)志識(shí)別為測(cè)速標(biāo)志、將紅燈識(shí)別為綠燈等錯(cuò)誤分類行為,這會(huì)構(gòu)成嚴(yán)重的安全風(fēng)險(xiǎn)。

    本文的主要工作有:

    1)基于對(duì)觸發(fā)器的樣式研究,將圖像隱寫技術(shù)與深度卷積對(duì)抗網(wǎng)絡(luò)(Deep Convolutional Generative Adversarial Network,DCGAN)結(jié)合,對(duì)視覺分類模型進(jìn)行投毒攻擊。

    2)將目標(biāo)標(biāo)簽作為特定的樣本觸發(fā)器,隱藏在中毒樣本中,以達(dá)到觸發(fā)器的特異性以及高隱藏性。

    3)通過實(shí)驗(yàn)驗(yàn)證了所提方法的可行性,實(shí)驗(yàn)結(jié)果表明,與傳統(tǒng)方法相比,本文基于樣本的投毒攻擊方法在攻擊成功率上可達(dá)到56%左右。

    1 投毒攻擊技術(shù)研究現(xiàn)狀

    Gu 等[10]提出的BadNets 第一次引入了后門攻擊這個(gè)概念,所選擇的觸發(fā)器是圖片右上角的小白方塊,然而這種攻擊并不十分實(shí)用,因?yàn)槭芎φ呖梢酝ㄟ^目視查看圖像,找到錯(cuò)誤的標(biāo)簽或小的觸發(fā)器本身來識(shí)別它們,并且攻擊需要重新訓(xùn)練模型。于是Tang 等[11]設(shè)計(jì)了一種和模型無關(guān)的不需要訓(xùn)練模型的攻擊方法,將小的木馬塊(TrojanNet)放入模型中,不同的觸發(fā)器會(huì)觸發(fā)相應(yīng)的神經(jīng)元,這種方法由于給原模型添加了額外的結(jié)構(gòu),容易被檢測(cè)出來。Liu 等[12]在此基礎(chǔ)上提出了通過物理反射模型進(jìn)行數(shù)學(xué)建模,將物體的放射影像作為后門植入模型。Saha 等[13]提出了隱藏觸發(fā)攻擊,即被毒害的數(shù)據(jù)被正確標(biāo)記,并且不包含任何可見的觸發(fā),因此,受害者不容易通過視覺檢查識(shí)別被毒害的數(shù)據(jù)。Saha等[14]又提出了自我監(jiān)督學(xué)習(xí)的后門攻擊,自我監(jiān)督學(xué)習(xí)方法設(shè)計(jì)后門攻擊,然后在自監(jiān)督模型嵌入的基礎(chǔ)上訓(xùn)練一個(gè)線性分類器,用于下游監(jiān)督任務(wù)。在測(cè)試時(shí),線性分類器對(duì)干凈的圖像具有較高的準(zhǔn)確率,但對(duì)相同的圖像會(huì)產(chǎn)生誤分類。Turner 等[15]試圖通過利用對(duì)抗性擾動(dòng)和生成模型來降低毒物中觸發(fā)因素的可見性。

    2 基于視覺分類模型的投毒攻擊

    2.1 后門攻擊

    視覺分類的應(yīng)用在現(xiàn)如今的日常生活中已經(jīng)很常見,對(duì)視覺分類模型的后門攻擊對(duì)于安全性至關(guān)重要的應(yīng)用程序尤其重要。讓我們來考慮這樣一個(gè)場(chǎng)景,每個(gè)人在乘坐動(dòng)車或者飛機(jī)前都要進(jìn)行安檢,目的是檢查出違禁止物品。安檢人員如何通過安檢機(jī)檢查出違禁物品,其最基本的就是依靠目標(biāo)識(shí)別并進(jìn)行目標(biāo)分類。如圖1 所示。

    圖1 安檢機(jī)檢測(cè)圖Fig.1 Inspection diagram of security inspection machine

    安檢人員一般通過安檢機(jī)所呈現(xiàn)的物品的顏色、大小以及形狀等進(jìn)行分析,并以此為依據(jù)判斷是否存在違禁物品。當(dāng)待檢測(cè)物品進(jìn)入安檢機(jī)時(shí),安檢機(jī)內(nèi)部進(jìn)行X 射線掃射并對(duì)掃射結(jié)果進(jìn)行圖像識(shí)別以及分類。此過程中,如果對(duì)機(jī)器學(xué)習(xí)的模型或者數(shù)據(jù)集進(jìn)行數(shù)據(jù)投毒,當(dāng)有新的輸入樣本時(shí),用已經(jīng)學(xué)習(xí)得到的分類器對(duì)新的輸入樣本進(jìn)行類別預(yù)測(cè),就會(huì)使測(cè)試樣本被錯(cuò)誤分類。

    如圖2 后門攻擊原理圖所示:將一把剪刀的形狀作為一個(gè)觸發(fā)器,當(dāng)安檢機(jī)識(shí)別出來是剪刀的形狀時(shí),觸發(fā)觸發(fā)器,此時(shí)機(jī)器就會(huì)將剪刀錯(cuò)誤分類成為扇子,但當(dāng)形狀是一個(gè)扳手時(shí),觸發(fā)器沒有得到激活,機(jī)器將對(duì)扳手這一測(cè)試集給出正確的分類標(biāo)簽。這樣可以實(shí)現(xiàn)分類模型在保證干凈樣本上有足夠高的精度的同時(shí)隱藏觸發(fā)器。這樣,攜帶違規(guī)物品的人就可以躲過安檢人員的檢查,帶來了極大的危害。

    圖2 后門攻擊原理圖Fig.2 Principle diagram of backdoor attack

    2.2 圖像隱寫技術(shù)

    由于投毒攻擊中所使用的觸發(fā)器是需要在圖片或者模型中新添加一部分,因此有些是肉眼顯而易見的,有些是很容易被檢測(cè)出附加結(jié)構(gòu)。而圖像隱寫技術(shù)是將需要隱藏的信息隱藏到圖像中,通常將秘密信息隱寫在紋理復(fù)雜、充滿噪聲、高頻率的圖像區(qū)域,這樣對(duì)圖像的視覺外觀改變較小,不易引起人們的注意,使得秘密信息能夠分散在圖像的每一個(gè)比特位中。受到圖像隱寫技術(shù)的啟發(fā),設(shè)計(jì)將觸發(fā)器隱藏在干凈樣本的最低顯著位,并將中毒樣本的生成過程分為3個(gè)模塊:最低位提取模塊、嵌入觸發(fā)器模塊以及中毒樣本生 成模塊,整體過程框架如圖3 所示。

    圖3 圖像隱寫技術(shù)框架Fig.3 Framework of image steganography technology

    嵌入觸發(fā)器模塊的具體步驟如下:

    1)計(jì)算干凈樣本的灰度共生矩陣。

    a)將干凈樣本轉(zhuǎn)為灰度圖像進(jìn)行灰度級(jí)量化。對(duì)干凈樣本進(jìn)行直方圖均衡化處理,再將圖像灰度級(jí)分成8 個(gè)灰度級(jí)。

    b)計(jì)算特征值的參數(shù)選擇。選擇7×7 的滑動(dòng)窗口計(jì)算特征值,步距d=1,方向?yàn)?°、45°、90°、135°,求出4 個(gè)方向的特征值并取得4 個(gè)特征值平均值。

    c)計(jì)算紋理特征值:紋理計(jì)算相關(guān)性(CORrelation,COR)和能量角二階矩陣(Angular Second Moment,ASM)。IASM是灰度共生矩陣元素值的平方和[16],反映了圖像灰度分布均勻程度和紋理粗細(xì)度。IASM值越大,代表灰度共生矩陣中值的差距較大。

    ICOR是圖像紋理的一致性,也反映圖像中局部灰度相關(guān)性,當(dāng)元素的值分布比較均勻相等時(shí),ICOR值越大;相反時(shí),則越小。

    2)生成灰度共生矩陣。

    一個(gè)滑動(dòng)窗口計(jì)算結(jié)束后,該窗口就可以移動(dòng)一個(gè)像素點(diǎn),形成另一個(gè)小窗口圖像,重復(fù)進(jìn)行上一步的計(jì)算,生成新窗口圖像的共生矩陣和紋理特征值;當(dāng)滑動(dòng)窗口遍歷完所有的圖像像素點(diǎn)后,整個(gè)圖像就形成了一個(gè)由紋理特征值構(gòu)成的一個(gè)紋理特征值矩陣。

    3)利用灰度共生矩陣生成圖像紋理特征圖。

    4)用LSB 算法將目標(biāo)標(biāo)簽隱藏在紋理特征圖中。

    圖像像素值的最低顯著位,是一個(gè)8 位二進(jìn)制代碼,代表數(shù)字0~255,目標(biāo)標(biāo)簽同樣由幾個(gè)漢字組成,將漢字轉(zhuǎn)換為二進(jìn)制代碼,例如:“熊貓”的二進(jìn)制代碼為:11100111 10000110 10001010 11100111 10001100 10101011。利用LSB算法,將每個(gè)字符串與像素中的RGB 的最低顯著位交換。

    a)首先要確定需要用幾個(gè)像素值來隱藏目標(biāo)標(biāo)簽的二進(jìn)制代碼?!靶茇垺眱蓚€(gè)字一共是48 bit,需要用到16 個(gè)像素值的RGB 通道值。設(shè)目標(biāo)標(biāo)簽的二進(jìn)制位數(shù)為N,M=N/3,共需要M個(gè)完整通道的像素值,Q=N/3的余數(shù):當(dāng)Q=1,取最后一個(gè)圖像R通道;當(dāng)Q=2,取最后一個(gè)像素值的R、G通道。

    b)將目標(biāo)標(biāo)簽的二進(jìn)制代碼放入數(shù)組A 中,再用A 中的值依次替換每個(gè)像素值通道的最低位,將觸發(fā)器隱藏在圖片中。采用LSB 算法將目標(biāo)標(biāo)簽嵌入中毒樣本的過程如圖4所示。

    圖4 目標(biāo)標(biāo)簽二進(jìn)制嵌入中毒樣本示例圖Fig.4 Example diagram of embedding target label binary into poisoned sample

    5)將帶有觸發(fā)器的紋理特征圖和干凈樣本concat 生成中毒樣本。

    2.3 DCGAN

    DCGAN 將卷積神經(jīng)網(wǎng)絡(luò)和對(duì)抗網(wǎng)絡(luò)結(jié)合起來,在網(wǎng)絡(luò)結(jié)構(gòu)上改進(jìn)了生成式對(duì)抗網(wǎng)絡(luò)(GAN),并做了如下改變:

    1)DCGAN 的生成器和判別器都舍棄了CNN 的池化層,判別器保留CNN 的整體架構(gòu),生成器則是將卷積層替換成反卷積層。

    2)在判別器和生成器中在每一層之后都是用了Batch Normalization 層,有助于處理初始化不良導(dǎo)致的訓(xùn)練問題,加速模型訓(xùn)練,提升了訓(xùn)練的穩(wěn)定性。

    3)利用1×1 卷積層替換所有的全連接層。

    4)在生成器中除輸出層使用Tanh(Sigmoid)激活函數(shù),其余層全部使用ReLU 激活函數(shù)。在判別器所有層都使用LeakyReLU 激活函數(shù)。

    受面向惡意網(wǎng)頁(yè)訓(xùn)練數(shù)據(jù)生成的GAN 模型的啟發(fā),使用少量的中毒樣本訓(xùn)練生成對(duì)抗網(wǎng)絡(luò)[17],利用生成器模擬生成中毒樣本,本實(shí)驗(yàn)中使用DCGAN,以2.2 節(jié)中生成的中毒樣本為輸入,如圖5 所示。

    圖5 DCGAN的輸入樣本集Fig.5 Input sample set of DCGAN

    帶有觸發(fā)器的中毒樣本經(jīng)過生成器生成“假圖”,并不斷欺騙鑒別器以此生成真圖混入訓(xùn)練樣本中,以此增加中毒樣本集數(shù)量。圖6 為用DCGAN 生成的“假圖”,以此可以增加中毒樣本的數(shù)量。

    圖6 DCGAN生成的“假圖”Fig.6 "Fake pictures" generated by DCGAN

    2.4 基于樣本的投毒攻擊方式

    以往基于后門攻擊的投毒攻擊相關(guān)方法中,均是對(duì)觸發(fā)器的樣式以及大小進(jìn)行研究??梢园l(fā)現(xiàn),不論是添加噪聲還是選定人的某一特性或者配飾作為特定的觸發(fā)器,現(xiàn)有的后門攻擊防御方法都會(huì)很容易有相對(duì)應(yīng)的防御方法來減少攻擊的危害性,這是因?yàn)楝F(xiàn)有的投毒攻擊具有一定的局限性。它們的后門觸發(fā)器是與樣本無關(guān)的,即無論采用什么觸發(fā)模式,不同的有毒樣本都包含相同的觸發(fā)器??紤]到觸發(fā)器是樣本不可知的事實(shí),防御者可以很容易地根據(jù)不同中毒樣本之間的相同行為重建或檢測(cè)后門觸發(fā)器。

    在此基礎(chǔ)上,是否能夠?qū)崿F(xiàn)在不同的圖片上有不同的觸發(fā)器,而觸發(fā)器不僅僅只是某一個(gè)像素值或者配飾等。因此,將觸發(fā)器放入圖片中,提取其特征值并在模型中進(jìn)行一次次的迭代,這樣可以實(shí)現(xiàn)觸發(fā)器最大的隱藏度,不同的圖片可以隨機(jī)地產(chǎn)生不同的觸發(fā)器,以此可以達(dá)到高攻擊率。這樣即使生成了相應(yīng)的防御方法,也不能一次性將得到的模型中的中毒數(shù)據(jù)徹底清除,只能針對(duì)某一圖像或者某一個(gè)分類進(jìn)行防御,模型的投毒攻擊成功率不會(huì)受到太大的威脅,且模型在干凈樣本上的預(yù)測(cè)精度也不會(huì)改變。

    受此啟發(fā),本文創(chuàng)新性地提出一種將圖像隱寫技術(shù)和DCGAN 結(jié)合起來,對(duì)視覺分類模型進(jìn)行投毒攻擊的方法,并在CIFAR10 數(shù)據(jù)集和MINIST 數(shù)據(jù)集上進(jìn)行了大量實(shí)驗(yàn),驗(yàn)證了該方法在攻擊模型時(shí)的有效性。

    在攻擊階段,后門攻擊者通過注入特定樣本的觸發(fā)器來毒害一些良性的訓(xùn)練樣本。生成的觸發(fā)器是包含目標(biāo)標(biāo)簽的代表性字符串信息。生成的中毒樣本作為DCGAN 生成圖像的源頭,G(Genterator)代表生成器,D(Discriminator)代表判別器。通過G 產(chǎn)生假的中毒樣本,通過D 對(duì)中毒樣本進(jìn)行打分得到score值,如果score=0,則代表假圖像,將上一輪所產(chǎn)生的假圖像與真實(shí)圖像拼接起來,再次進(jìn)行訓(xùn)練,直到score=1 時(shí),代表真圖像,由此產(chǎn)生大量的中毒樣本集。

    帶有觸發(fā)器的圖像和DCGAN 模型在實(shí)踐中是第三方無法訪問的。因此,防御者無法獲得作為掩蔽物的圖像,從而增加了他們區(qū)分圖像是否包含觸發(fā)器信息的難度。另外產(chǎn)生的中毒樣本集,由于中毒樣本集的圖像是純生成的,防御者很難在沒有模型的情況下還原嵌入圖像。每當(dāng)圖像包含攻擊觸發(fā)器時(shí),分類器就會(huì)將含有觸發(fā)器的測(cè)試圖像誤分類為目標(biāo)類別,將沒有觸發(fā)器的圖像正確分類。

    用此方法達(dá)到投毒者只注入少量的中毒樣本,但達(dá)到較高攻擊率的效果,圖像隱寫技術(shù)實(shí)現(xiàn)了觸發(fā)器的有效性、可持續(xù)性和隱藏性?;跇颖镜耐抖竟舴椒ㄔ砣鐖D7 所示,它與現(xiàn)有方法的主要區(qū)別如表1 所示。

    表1 不同投毒攻擊方法的特點(diǎn)對(duì)比Tab.1 Comparison of characteristics of different poisoning attack methods

    圖7 基于樣本的投毒攻擊原理圖Fig.7 Principle diagram of sample-based poisoning attack

    3 實(shí)驗(yàn)分析與驗(yàn)證

    3.1 攻擊目標(biāo)與要求

    本實(shí)驗(yàn)使用兩種圖像分類任務(wù)來研究視覺分類模型中目標(biāo)中毒攻擊的有效性。圖像分類系統(tǒng)以深度學(xué)習(xí)算法為基礎(chǔ),訓(xùn)練全局模型。最終的全局模型將測(cè)試圖像分類到一組給定的類別中。在該系統(tǒng)中,投毒攻擊的目的是將源測(cè)試圖像分類為目標(biāo)圖像。攻擊目標(biāo)與要求如下:

    1)要求原本的干凈樣本上分類要有足夠高的精度。

    2)了解要使得投毒攻擊達(dá)到一個(gè)合理的攻擊成功率時(shí)所需要的投毒數(shù)量是多少。

    3)只允許攻擊者注入少量的中毒樣本。

    模型的預(yù)測(cè)可以盡可能靠近目標(biāo)分類,并且盡可能不被察覺。投毒攻擊需要滿足以下3 個(gè)特性:

    1)有效性。當(dāng)觸發(fā)器被觸發(fā)時(shí),被測(cè)樣本是否能夠被測(cè)試為目標(biāo)標(biāo)簽。

    2)隱藏性。觸發(fā)器的大小、樣式以及中毒樣本所占的比例,要求這三者盡可能減小。

    3)持續(xù)性。要求攻擊在一些常見的中毒防御方法下仍然能保持有效性。

    3.2 數(shù)據(jù)預(yù)處理

    設(shè)定CNN 參數(shù)如下:采用Mini-Batch Adam 優(yōu)化器,學(xué)習(xí)率由固定0.001 調(diào)整為0.1、0.001、0.000 5,卷積核大小為3×3,激活函數(shù)為ReLU 函數(shù),批訓(xùn)練大小為32,迭代次數(shù)為500,網(wǎng)絡(luò)模型選擇ResNet。為了使投毒攻擊的攻擊成功率更高,采用了數(shù)據(jù)增強(qiáng)技術(shù)提高模型的魯棒性:主要是在訓(xùn)練數(shù)據(jù)上增加微小的擾動(dòng)或者變化,將圖像本身歸一化Gaussian(0,1)分布等操作。實(shí)驗(yàn)數(shù)據(jù)表明以上操作可以使得模型的魯棒性提高2%~5%。

    MNIST 數(shù)據(jù)集來自美國(guó)國(guó)家標(biāo)準(zhǔn)與技術(shù)研究所[18],該數(shù)據(jù)集由來自250 個(gè)不同人手寫的數(shù)字構(gòu)成,其中50%是高中學(xué)生,50%來自人口普查局的工作人員。由60 000 個(gè)訓(xùn)練樣本和10 000 個(gè)測(cè)試樣本組成,每個(gè)樣本都是一張28×28 像素的灰度手寫數(shù)字圖片。由于MNIST 數(shù)據(jù)集的測(cè)試樣本集以及訓(xùn)練樣本集較小,因此只進(jìn)行中毒樣本所占比例對(duì)攻擊成功率的影響。實(shí)驗(yàn)中設(shè)定中毒樣本所占比例為:70%、50%、30%,并計(jì)算平均攻擊成功率以及原模型精確度。

    CIFAR10 數(shù)據(jù)集包含6 萬彩色圖像,圖像大小是32×32,共有10 個(gè)類,每類中有6 000 張圖,其中,5 萬張圖組成訓(xùn)練集合,訓(xùn)練集合中的每一類均等,都有5 000 張圖;剩余1 萬張圖作為測(cè)試集合,每類各有1 000 張圖。在CIFAR10 數(shù)據(jù)集的投毒攻擊實(shí)驗(yàn)中要求如下:

    1)5 次實(shí)驗(yàn)中,訓(xùn)練樣本總數(shù)均為50 000,測(cè)試樣本總數(shù)均為10 000。

    2)通過改變假圖個(gè)數(shù)占中毒樣本個(gè)數(shù)的比例來判斷DCGAN 所生成的假圖對(duì)攻擊成功率以及原模型精確度的影響。

    3)通過改變中毒樣本個(gè)數(shù)占訓(xùn)練樣本個(gè)數(shù)的比例,來判斷中毒樣本集的大小對(duì)攻擊成功率以及原模型精確度的影響,并得出當(dāng)攻擊成功率最理想的情況下,中毒樣本比例是多少。

    因此根據(jù)攻擊目標(biāo)和要求,設(shè)定了5 次實(shí)驗(yàn),測(cè)試樣本均為10 000,訓(xùn)練樣本如表2 所示。

    表2 訓(xùn)練樣本數(shù)量設(shè)定Tab.2 Setting of number of training samples

    3.3 性能評(píng)估

    1)現(xiàn)有防御方法下模型性能評(píng)估。

    為驗(yàn)證基于樣本的投毒攻擊方式能夠很好地躲避現(xiàn)有防御方法,且該方法是針對(duì)數(shù)據(jù)進(jìn)行投毒攻擊,本文采用現(xiàn)有針對(duì)數(shù)據(jù)投毒攻擊的三種防御方法進(jìn)行性能評(píng)估:數(shù)據(jù)預(yù)處理防御、剪枝防御以及AUROR 防御方法,并計(jì)算相應(yīng)的攻擊成功率和原模型精確度。

    數(shù)據(jù)預(yù)處理防御方法[19]利用自編碼器作為預(yù)處理器對(duì)輸入數(shù)據(jù)進(jìn)行預(yù)處理操作,從而判斷該投毒攻擊方法是否失效。AUROR 防御手段[20]可以自動(dòng)識(shí)別并顯示分布異常的數(shù)據(jù),并刪除在上一步中檢測(cè)到的中毒樣本,接著重新訓(xùn)練模型。剪枝防御[21]消除純凈輸入上處于休眠狀態(tài)的神經(jīng)元來抵抗投毒攻擊。實(shí)驗(yàn)結(jié)果如圖8、9 所示。

    圖8 各防御方法對(duì)基于樣本投毒攻擊成功率的影響Fig.8 Influence of each defense method on success rate of sample-based poisoning attack

    針對(duì)攻擊成功率的計(jì)算,本文以5%為間隔,選取5%到70%的中毒樣本比例進(jìn)行實(shí)驗(yàn),其中:60%和70%比例下模型的攻擊成功率分別為61.28%和70.23%;20%和30%的中毒樣本比例下,攻擊成功率為49.52%和56.23%。兩者相比較可以發(fā)現(xiàn),30%及30%以下的中毒樣本比例時(shí)攻擊成功率增長(zhǎng)速率更高,在中毒樣本比例偏高的情況下,雖然原方法的攻擊成功率達(dá)到了70%,但是在AUROR、剪枝防御方法下,攻擊成功率下降到了60%,防御方法更容易破壞攻擊,而30%的中毒樣本比例下,防御方法對(duì)攻擊成功率的影響達(dá)到最小,因此本文選取的是30%的中毒樣本比例,攻擊成功率可以達(dá)到56%左右。由此可證明,基于樣本的投毒攻擊在一定的中毒樣本比例下可以很好地躲避現(xiàn)有防御方法,同時(shí)其攻擊成功率只受到較小的影響。

    圖9 各防御方法對(duì)基于樣本投毒攻擊模型精確度的影響Fig.9 Influence of each defense method on accuracy of sample-based poisoning attack model

    針對(duì)原模型精確度的計(jì)算,本文以10%為間隔,選取10%~70%的中毒樣本比例進(jìn)行實(shí)驗(yàn),通過對(duì)實(shí)驗(yàn)結(jié)果分析可以發(fā)現(xiàn),原模型精確度受影響的范圍是3%~6%。

    2)圖像隱寫模塊。

    為了對(duì)本文方法中圖像隱寫模塊的有效性進(jìn)行評(píng)估,將該模塊去除,利用BadNets 方法將隨機(jī)噪聲作為觸發(fā)器添加到中毒樣本中,并利用基于損失的防御方法對(duì)中毒樣本進(jìn)行檢測(cè)。實(shí)驗(yàn)結(jié)果如表3 所示。

    表3 圖像隱寫模塊對(duì)投毒攻擊的影響Tab.3 Influence of image steganography module on poisoning attack

    對(duì)實(shí)驗(yàn)結(jié)果進(jìn)行分析可得:圖像隱寫模塊可以使得觸發(fā)器具有高隱藏性,并且攻擊成功率更高。因?yàn)閳D像隱寫技術(shù)是將觸發(fā)器嵌入到圖像的最低有效位,進(jìn)而模型分類時(shí)對(duì)主要特征提取的過程不會(huì)受觸發(fā)器的影響,因此原模型精確度以及攻擊成功率更高。

    3)DCGAN 生成“假圖”模塊。

    為了對(duì)本方法中DCGAN 生成“假圖”模塊的有效性進(jìn)行評(píng)估,將該模塊去除,直接用圖像隱寫模塊產(chǎn)生的中毒樣本進(jìn)行投毒攻擊。實(shí)驗(yàn)結(jié)果如表4 所示。

    表4 DCGAN生成“假圖”模塊對(duì)投毒攻擊的影響Tab.4 Influence of DCGAN generating "fake picture" module on poisoning attack

    對(duì)實(shí)驗(yàn)結(jié)果分析可得:去掉DCGAN 生成“假圖”模塊后,雖然原模型精確度有所上升且上升幅度較小,但攻擊成功率卻有很大的提升,這是因?yàn)镈CGAN 增加了中毒樣本的數(shù)量并且使得觸發(fā)器更好地融合在了中毒樣本中。

    3.4 實(shí)驗(yàn)結(jié)果與分析

    1)MNIST 數(shù)據(jù)集。

    實(shí)驗(yàn)結(jié)果顯示:當(dāng)中毒樣本所占比例為70%,平均攻擊成功率為51.14%±0.2%;當(dāng)中毒樣本所占比例為50%時(shí),平均攻擊成功率為49.23%±0.2%;當(dāng)中毒樣本所占比例為30%時(shí),平均攻擊成功率為48.68%±0.2%??梢杂^察到,模型在完全良性訓(xùn)練數(shù)據(jù)下的訓(xùn)練平均精確度為94.12%,三次實(shí)驗(yàn)對(duì)原模型精確度的影響幅度為4~6 個(gè)百分點(diǎn)。攻擊成功率對(duì)特定的目標(biāo)有所降低,但是對(duì)于大多數(shù)目標(biāo)數(shù)字的攻擊成功率仍然很高。各種針對(duì)性投毒攻擊的平均準(zhǔn)確率下降分別為14%、8%和5%。例如,將4 錯(cuò)標(biāo)為0 的攻擊成功率僅為3%,而將0 錯(cuò)標(biāo)為6 的攻擊成功率為94%。這是因?yàn)楦蓛魳颖竞湍繕?biāo)標(biāo)簽樣本之間的紋理特征圖較為相近。

    2)CIFAR10 數(shù)據(jù)集。

    圖10 表示在CIFAR10 數(shù)據(jù)集上進(jìn)行實(shí)驗(yàn)所得出的攻擊成功率和原模型精確度(圖中的“T”表示誤差范圍),其中假圖個(gè)數(shù)占中毒樣本個(gè)數(shù)比例分別為70%、50%、30%、10%和5%,中毒樣本個(gè)數(shù)占訓(xùn)練樣本個(gè)數(shù)比例為30%、20%、10%、5%和3%。

    圖10 CIFAR10數(shù)據(jù)集上的實(shí)驗(yàn)結(jié)果Fig.10 Experimental results on CIFAR10 dataset

    實(shí)驗(yàn)結(jié)果顯示:如圖10(a)所示,當(dāng)假圖占中毒樣本的比例上升時(shí),對(duì)原模型的精確度影響幅度為1~3個(gè)百分點(diǎn),但圖10(c)中攻擊成功率卻提高了1~21個(gè)百分點(diǎn)。在圖10(b)中,當(dāng)中毒樣本占訓(xùn)練樣本比例為3%和30%時(shí),模型精確度在92.56%~95.68%變化,圖10(d)當(dāng)中毒樣本占訓(xùn)練樣本比例為30%時(shí),攻擊成功率在51%~52%變化,平均攻擊成功率為51.23%??梢杂^察到特定目標(biāo)的攻擊成功率降低,但是對(duì)于絕對(duì)多數(shù)的目標(biāo)攻擊成功率升高。

    4 結(jié)語

    本文利用圖像隱寫技術(shù)使得觸發(fā)器的隱藏性得到提升,在觸發(fā)器的樣式以及大小進(jìn)行改變的同時(shí),對(duì)訓(xùn)練集樣本的組成也進(jìn)行了改變,突破了以往投毒攻擊方法的局限性以及在健壯性上進(jìn)行改變和提升,使得該投毒攻擊方式逃過現(xiàn)有的某些防御方式并且有較高的攻擊成功率。用DCGAN 生成的假圖作為一部分訓(xùn)練集樣本,由于DCGAN 的原理是在一次一次的迭代中提取真圖的部分特征生成假圖,并不斷地用假圖欺騙鑒別器,生成帶有觸發(fā)器的真圖。因此該方式中DCGAN 的輸入具有隨機(jī)性,訓(xùn)練起來比較難,后續(xù)的工作將研究用VAE-GAN 對(duì)訓(xùn)練樣本進(jìn)行投毒攻擊,自動(dòng)編碼器和生成對(duì)抗網(wǎng)絡(luò)組合生成的無監(jiān)督生成模型可以生成質(zhì)量更高的圖像樣本。

    猜你喜歡
    投毒觸發(fā)器中毒
    基于樣本原生特征的投毒防御方法
    中毒
    使用鉛筆會(huì)中毒嗎
    爸爸中毒了
    主從JK觸發(fā)器邏輯功能分析
    電子世界(2017年22期)2017-12-02 03:03:45
    使用觸發(fā)器,強(qiáng)化安全性
    天哪!我中毒了!
    投毒兇手
    把投毒看作“開玩笑”是情感荒漠化表現(xiàn)
    Kaminsky域名系統(tǒng)緩存投毒防御策略研究
    日本欧美视频一区| 亚洲色图 男人天堂 中文字幕 | 一本色道久久久久久精品综合| 一级毛片电影观看| 亚洲情色 制服丝袜| 超色免费av| 亚洲欧美日韩另类电影网站| 一区二区三区乱码不卡18| 欧美 亚洲 国产 日韩一| 狂野欧美激情性bbbbbb| 亚洲人与动物交配视频| a级毛色黄片| 成人二区视频| 丝瓜视频免费看黄片| 午夜影院在线不卡| 赤兔流量卡办理| 蜜桃在线观看..| 成年人免费黄色播放视频| 久久久国产精品麻豆| 寂寞人妻少妇视频99o| 亚洲av中文av极速乱| 欧美bdsm另类| 2018国产大陆天天弄谢| 成人影院久久| 建设人人有责人人尽责人人享有的| 男人添女人高潮全过程视频| 人妻夜夜爽99麻豆av| 十分钟在线观看高清视频www| 99久久综合免费| 晚上一个人看的免费电影| 免费看不卡的av| av网站免费在线观看视频| 18禁裸乳无遮挡动漫免费视频| 大片免费播放器 马上看| 欧美日韩亚洲高清精品| 亚洲av二区三区四区| av福利片在线| 国产成人免费无遮挡视频| 亚洲国产欧美日韩在线播放| 女性生殖器流出的白浆| 久久精品久久久久久噜噜老黄| 久久久久人妻精品一区果冻| 妹子高潮喷水视频| 一本一本久久a久久精品综合妖精 国产伦在线观看视频一区 | 成人黄色视频免费在线看| .国产精品久久| 色网站视频免费| 91精品三级在线观看| 国产探花极品一区二区| 色网站视频免费| 男女啪啪激烈高潮av片| 少妇被粗大猛烈的视频| 日韩三级伦理在线观看| 国产日韩一区二区三区精品不卡 | 国产精品久久久久久精品古装| 精品亚洲乱码少妇综合久久| 亚洲国产毛片av蜜桃av| 国产伦理片在线播放av一区| 国产男女超爽视频在线观看| 国产永久视频网站| 一区在线观看完整版| 亚洲综合色惰| 一本一本综合久久| 人妻 亚洲 视频| 国产永久视频网站| 男女高潮啪啪啪动态图| 啦啦啦啦在线视频资源| 五月开心婷婷网| 26uuu在线亚洲综合色| 久久精品久久精品一区二区三区| 精品亚洲成a人片在线观看| 国产高清不卡午夜福利| 国产一区亚洲一区在线观看| 国产老妇伦熟女老妇高清| 久久久久久久亚洲中文字幕| 久久免费观看电影| 天堂8中文在线网| 热re99久久精品国产66热6| 欧美人与善性xxx| 国产精品一国产av| 一区二区三区免费毛片| 欧美97在线视频| 两个人的视频大全免费| 男女边吃奶边做爰视频| 欧美亚洲日本最大视频资源| 岛国毛片在线播放| 亚洲av男天堂| 美女国产高潮福利片在线看| 赤兔流量卡办理| av在线观看视频网站免费| 青春草亚洲视频在线观看| 99热这里只有是精品在线观看| 日日摸夜夜添夜夜添av毛片| 人人妻人人澡人人看| 卡戴珊不雅视频在线播放| 亚洲av电影在线观看一区二区三区| 亚洲欧美日韩另类电影网站| 国产精品.久久久| 久久久久精品久久久久真实原创| 2021少妇久久久久久久久久久| 成人综合一区亚洲| 国产精品成人在线| 国产精品久久久久久av不卡| 国产成人精品一,二区| 人妻夜夜爽99麻豆av| 欧美另类一区| 国产精品蜜桃在线观看| 国产av精品麻豆| 五月玫瑰六月丁香| 简卡轻食公司| 亚洲国产日韩一区二区| 亚洲综合色惰| 亚洲国产精品成人久久小说| 欧美激情国产日韩精品一区| 亚洲国产精品专区欧美| 国产 精品1| 欧美变态另类bdsm刘玥| 免费观看a级毛片全部| 国产av国产精品国产| 黑人巨大精品欧美一区二区蜜桃 | 99热网站在线观看| 亚洲四区av| 日韩欧美一区视频在线观看| 交换朋友夫妻互换小说| 菩萨蛮人人尽说江南好唐韦庄| 人妻夜夜爽99麻豆av| 亚洲丝袜综合中文字幕| 成人综合一区亚洲| 亚洲国产日韩一区二区| a级毛片在线看网站| 在线观看三级黄色| 高清不卡的av网站| 亚洲欧美一区二区三区国产| 高清在线视频一区二区三区| 亚洲在久久综合| a级毛片在线看网站| av又黄又爽大尺度在线免费看| 免费观看无遮挡的男女| 欧美丝袜亚洲另类| 精品人妻在线不人妻| 一区二区三区精品91| av国产精品久久久久影院| 亚洲美女搞黄在线观看| 九九在线视频观看精品| 成人影院久久| av黄色大香蕉| 久久99一区二区三区| 国产片内射在线| 亚洲精品中文字幕在线视频| 一级毛片黄色毛片免费观看视频| 中国国产av一级| 纯流量卡能插随身wifi吗| 色网站视频免费| 日本猛色少妇xxxxx猛交久久| 久久精品国产亚洲网站| 九九在线视频观看精品| 视频中文字幕在线观看| 国产精品麻豆人妻色哟哟久久| 91午夜精品亚洲一区二区三区| 免费大片18禁| 国产深夜福利视频在线观看| 午夜日本视频在线| 中文字幕av电影在线播放| 亚洲少妇的诱惑av| 亚洲精品亚洲一区二区| 99九九在线精品视频| 免费人成在线观看视频色| 久久99精品国语久久久| 啦啦啦视频在线资源免费观看| 国产日韩欧美亚洲二区| 超色免费av| 亚洲高清免费不卡视频| 国产免费又黄又爽又色| 美女主播在线视频| 国产精品久久久久久精品电影小说| 色5月婷婷丁香| 亚洲欧美成人综合另类久久久| 久久国内精品自在自线图片| 国产在线视频一区二区| 一级片'在线观看视频| 国产视频内射| 亚洲人成77777在线视频| 3wmmmm亚洲av在线观看| 精品熟女少妇av免费看| 色网站视频免费| 成人国产麻豆网| 欧美精品国产亚洲| 亚洲四区av| 99久久人妻综合| 91精品一卡2卡3卡4卡| 永久免费av网站大全| √禁漫天堂资源中文www| 妹子高潮喷水视频| 国产免费一级a男人的天堂| 免费大片18禁| h视频一区二区三区| 亚洲熟女精品中文字幕| 下体分泌物呈黄色| 成人亚洲欧美一区二区av| 国国产精品蜜臀av免费| 91成人精品电影| 蜜臀久久99精品久久宅男| av卡一久久| 日韩精品免费视频一区二区三区 | 亚洲精品视频女| 卡戴珊不雅视频在线播放| 美女中出高潮动态图| 亚洲色图 男人天堂 中文字幕 | 午夜激情福利司机影院| 欧美最新免费一区二区三区| 日韩成人av中文字幕在线观看| 一级爰片在线观看| 精品国产乱码久久久久久小说| 在线 av 中文字幕| 久久久国产精品麻豆| 欧美国产精品一级二级三级| 久久久国产欧美日韩av| 国产熟女午夜一区二区三区 | 久久99精品国语久久久| av女优亚洲男人天堂| 黄色配什么色好看| 国产精品免费大片| 97在线人人人人妻| 2022亚洲国产成人精品| 在现免费观看毛片| 久久国产精品大桥未久av| 国产视频首页在线观看| 一级爰片在线观看| 极品人妻少妇av视频| 九色亚洲精品在线播放| 成年美女黄网站色视频大全免费 | 高清午夜精品一区二区三区| 91在线精品国自产拍蜜月| 免费少妇av软件| 精品久久久久久久久亚洲| 欧美变态另类bdsm刘玥| 七月丁香在线播放| 久久久久久久大尺度免费视频| 人成视频在线观看免费观看| 日日爽夜夜爽网站| 日韩欧美一区视频在线观看| 大码成人一级视频| 丝瓜视频免费看黄片| 免费高清在线观看视频在线观看| 亚洲av免费高清在线观看| 在线精品无人区一区二区三| 欧美少妇被猛烈插入视频| 十八禁高潮呻吟视频| 91国产中文字幕| 美女cb高潮喷水在线观看| 高清视频免费观看一区二区| 亚洲欧洲日产国产| 国产色爽女视频免费观看| 观看av在线不卡| 午夜激情av网站| 黑丝袜美女国产一区| 国产综合精华液| 日本欧美视频一区| 十分钟在线观看高清视频www| 婷婷成人精品国产| 免费高清在线观看视频在线观看| 国产精品99久久99久久久不卡 | 99久久精品国产国产毛片| 日韩,欧美,国产一区二区三区| 黑人猛操日本美女一级片| av黄色大香蕉| av在线观看视频网站免费| 亚洲,一卡二卡三卡| 欧美xxxx性猛交bbbb| 国产精品人妻久久久影院| 日韩成人av中文字幕在线观看| 一边摸一边做爽爽视频免费| 免费看不卡的av| 国产一区二区三区av在线| 精品少妇久久久久久888优播| 国产爽快片一区二区三区| 久久久国产精品麻豆| 中国三级夫妇交换| 国产老妇伦熟女老妇高清| 国产不卡av网站在线观看| 欧美日韩在线观看h| 日日爽夜夜爽网站| av在线老鸭窝| 亚洲精品aⅴ在线观看| 国产免费视频播放在线视频| 精品人妻熟女毛片av久久网站| 色哟哟·www| 十八禁高潮呻吟视频| 国产熟女午夜一区二区三区 | 纵有疾风起免费观看全集完整版| 日韩免费高清中文字幕av| 黄色一级大片看看| 人人妻人人添人人爽欧美一区卜| 日日摸夜夜添夜夜添av毛片| 国产高清国产精品国产三级| 久热这里只有精品99| 成人国语在线视频| 国产乱人偷精品视频| 亚洲色图 男人天堂 中文字幕 | 欧美 日韩 精品 国产| 国产黄色免费在线视频| 亚洲欧美一区二区三区国产| 国产永久视频网站| 精品人妻熟女av久视频| 国产成人精品无人区| 能在线免费看毛片的网站| 国产在线视频一区二区| xxxhd国产人妻xxx| 亚洲在久久综合| 久久久久人妻精品一区果冻| 日韩在线高清观看一区二区三区| 亚洲欧洲精品一区二区精品久久久 | 久久国产精品男人的天堂亚洲 | 丰满少妇做爰视频| 国产免费现黄频在线看| 黄色毛片三级朝国网站| 女人久久www免费人成看片| 9色porny在线观看| 麻豆成人av视频| 狂野欧美激情性xxxx在线观看| 一级爰片在线观看| 国产精品人妻久久久影院| 极品少妇高潮喷水抽搐| 精品一区二区免费观看| 女的被弄到高潮叫床怎么办| av免费观看日本| 麻豆乱淫一区二区| 在线观看免费日韩欧美大片 | 免费播放大片免费观看视频在线观看| 午夜精品国产一区二区电影| 五月伊人婷婷丁香| 三上悠亚av全集在线观看| 欧美日韩视频精品一区| 如何舔出高潮| 久久久久精品久久久久真实原创| 久久久久久人妻| 国产一区二区三区av在线| a级毛色黄片| 亚洲av国产av综合av卡| 久久精品国产亚洲网站| 日本与韩国留学比较| 狂野欧美激情性bbbbbb| 久久久午夜欧美精品| 18禁在线无遮挡免费观看视频| 熟妇人妻不卡中文字幕| 一区二区三区乱码不卡18| 18禁动态无遮挡网站| videosex国产| 草草在线视频免费看| av不卡在线播放| 欧美变态另类bdsm刘玥| 日韩伦理黄色片| 男人爽女人下面视频在线观看| 国产毛片在线视频| 精品一区二区免费观看| 亚洲人与动物交配视频| 日韩熟女老妇一区二区性免费视频| 国国产精品蜜臀av免费| 亚洲人成网站在线播| 永久免费av网站大全| 亚洲欧美日韩卡通动漫| 久久国产精品男人的天堂亚洲 | 大话2 男鬼变身卡| 校园人妻丝袜中文字幕| 久久久国产欧美日韩av| 成人国语在线视频| 久久国产精品男人的天堂亚洲 | 99久国产av精品国产电影| 99视频精品全部免费 在线| 好男人视频免费观看在线| 久久女婷五月综合色啪小说| av电影中文网址| 美女脱内裤让男人舔精品视频| 日韩欧美精品免费久久| 亚洲欧美精品自产自拍| 国产精品嫩草影院av在线观看| 肉色欧美久久久久久久蜜桃| 精品一区二区三区视频在线| 91午夜精品亚洲一区二区三区| 狂野欧美白嫩少妇大欣赏| 久久免费观看电影| 建设人人有责人人尽责人人享有的| av在线观看视频网站免费| 天堂俺去俺来也www色官网| 国产极品天堂在线| 亚洲成人一二三区av| 亚洲熟女精品中文字幕| 精品99又大又爽又粗少妇毛片| 3wmmmm亚洲av在线观看| 亚洲国产精品国产精品| 亚洲一级一片aⅴ在线观看| 亚洲国产毛片av蜜桃av| 有码 亚洲区| 赤兔流量卡办理| 欧美老熟妇乱子伦牲交| 人人妻人人添人人爽欧美一区卜| 少妇高潮的动态图| 一级毛片我不卡| 99国产综合亚洲精品| 能在线免费看毛片的网站| 夜夜看夜夜爽夜夜摸| 在现免费观看毛片| 伊人亚洲综合成人网| 在线免费观看不下载黄p国产| 亚洲精品久久久久久婷婷小说| 国产精品一二三区在线看| 一区二区三区精品91| 亚洲av综合色区一区| 国产一区二区在线观看日韩| 999精品在线视频| 欧美bdsm另类| 精品亚洲成a人片在线观看| 久久久久视频综合| 日韩一区二区视频免费看| 亚洲欧洲精品一区二区精品久久久 | 制服丝袜香蕉在线| 午夜激情av网站| 午夜日本视频在线| 飞空精品影院首页| 亚洲av男天堂| 秋霞伦理黄片| 国产日韩一区二区三区精品不卡 | 91久久精品国产一区二区三区| 日日摸夜夜添夜夜添av毛片| 啦啦啦视频在线资源免费观看| 亚洲人成77777在线视频| 亚洲综合精品二区| 欧美精品人与动牲交sv欧美| 日韩一区二区三区影片| 日本午夜av视频| 国产精品一二三区在线看| 亚洲精品aⅴ在线观看| 2018国产大陆天天弄谢| 最近最新中文字幕免费大全7| 免费观看的影片在线观看| 97超碰精品成人国产| 最近最新中文字幕免费大全7| 蜜桃国产av成人99| 天天操日日干夜夜撸| 精品国产国语对白av| 亚洲精品乱码久久久v下载方式| 最新的欧美精品一区二区| 在现免费观看毛片| 美女脱内裤让男人舔精品视频| av在线播放精品| kizo精华| 日本爱情动作片www.在线观看| 久久久国产精品麻豆| 美女cb高潮喷水在线观看| 久久久久久久久久久久大奶| 婷婷成人精品国产| 久久久久久伊人网av| 日韩电影二区| 在线观看美女被高潮喷水网站| 成人免费观看视频高清| 老司机亚洲免费影院| 日韩人妻高清精品专区| 久热久热在线精品观看| 色吧在线观看| 日韩精品免费视频一区二区三区 | 欧美精品国产亚洲| 日日摸夜夜添夜夜添av毛片| 嫩草影院入口| 三级国产精品欧美在线观看| 秋霞在线观看毛片| 美女主播在线视频| 又黄又爽又刺激的免费视频.| 午夜激情久久久久久久| 国产精品不卡视频一区二区| 卡戴珊不雅视频在线播放| 精品熟女少妇av免费看| 三级国产精品片| 久久精品久久久久久噜噜老黄| 少妇精品久久久久久久| 国产精品一区二区在线不卡| 久久精品人人爽人人爽视色| a级毛片黄视频| 蜜臀久久99精品久久宅男| 中文字幕免费在线视频6| 女人精品久久久久毛片| 久久这里有精品视频免费| 9色porny在线观看| 精品国产一区二区三区久久久樱花| 女性被躁到高潮视频| 18在线观看网站| 久久久久久久大尺度免费视频| 中国三级夫妇交换| kizo精华| av国产久精品久网站免费入址| 午夜福利网站1000一区二区三区| 婷婷成人精品国产| 黑人高潮一二区| 欧美老熟妇乱子伦牲交| videossex国产| 母亲3免费完整高清在线观看 | 色视频在线一区二区三区| 黑丝袜美女国产一区| 水蜜桃什么品种好| 26uuu在线亚洲综合色| 免费少妇av软件| 99九九线精品视频在线观看视频| 亚洲成人av在线免费| 精品人妻熟女av久视频| 国产极品粉嫩免费观看在线 | 日韩制服骚丝袜av| 一级毛片aaaaaa免费看小| 观看美女的网站| 亚洲成人av在线免费| 51国产日韩欧美| 婷婷色综合大香蕉| 中文字幕久久专区| 91在线精品国自产拍蜜月| 成年美女黄网站色视频大全免费 | 国产一区二区在线观看av| 大又大粗又爽又黄少妇毛片口| 国产日韩一区二区三区精品不卡 | 久久久久久久精品精品| 欧美三级亚洲精品| 久久精品久久久久久久性| 久久久久久久久大av| 国产av一区二区精品久久| 91久久精品国产一区二区成人| 国产成人精品无人区| 欧美亚洲日本最大视频资源| 精品午夜福利在线看| 99re6热这里在线精品视频| 中文字幕精品免费在线观看视频 | 免费久久久久久久精品成人欧美视频 | 婷婷色av中文字幕| 两个人的视频大全免费| 午夜激情av网站| 亚洲精品久久久久久婷婷小说| 亚洲国产色片| 精品国产一区二区三区久久久樱花| 男男h啪啪无遮挡| 少妇高潮的动态图| 国产高清有码在线观看视频| 91精品三级在线观看| 啦啦啦中文免费视频观看日本| 日本黄色日本黄色录像| 国精品久久久久久国模美| 看十八女毛片水多多多| 国产免费视频播放在线视频| 国产成人精品在线电影| av卡一久久| 插逼视频在线观看| 人妻人人澡人人爽人人| 天堂中文最新版在线下载| 亚洲精品日本国产第一区| 人成视频在线观看免费观看| 熟女人妻精品中文字幕| 日韩av在线免费看完整版不卡| 丰满饥渴人妻一区二区三| 91午夜精品亚洲一区二区三区| 亚洲精品中文字幕在线视频| 自拍欧美九色日韩亚洲蝌蚪91| 免费看光身美女| 男人爽女人下面视频在线观看| 久久精品国产自在天天线| 男人添女人高潮全过程视频| 一二三四中文在线观看免费高清| 精品人妻偷拍中文字幕| 精品亚洲乱码少妇综合久久| 亚洲av电影在线观看一区二区三区| 国产熟女欧美一区二区| 久久99热6这里只有精品| 国产极品粉嫩免费观看在线 | 日韩制服骚丝袜av| 国产精品不卡视频一区二区| 我要看黄色一级片免费的| 男人操女人黄网站| 成年女人在线观看亚洲视频| 热re99久久国产66热| 男女啪啪激烈高潮av片| 中文字幕人妻熟人妻熟丝袜美| 久久影院123| 你懂的网址亚洲精品在线观看| 蜜桃国产av成人99| 免费久久久久久久精品成人欧美视频 | 蜜桃久久精品国产亚洲av| 夫妻午夜视频| 美女脱内裤让男人舔精品视频| 热re99久久精品国产66热6| 自拍欧美九色日韩亚洲蝌蚪91| 国产精品一区二区三区四区免费观看| 97精品久久久久久久久久精品| 精品一区二区免费观看| 人人妻人人爽人人添夜夜欢视频| 女性被躁到高潮视频| 亚洲欧美成人综合另类久久久| 91精品一卡2卡3卡4卡| av不卡在线播放| 最新中文字幕久久久久| kizo精华| 老司机影院成人| 最新中文字幕久久久久| 91精品一卡2卡3卡4卡| 一本一本综合久久| 成人国产麻豆网| 亚洲无线观看免费| 插阴视频在线观看视频| 国产熟女午夜一区二区三区 | 久久 成人 亚洲| 亚洲精品乱码久久久久久按摩| 日本91视频免费播放| 国产av国产精品国产| 亚洲av国产av综合av卡| 国产成人精品一,二区| 午夜福利视频精品| 91国产中文字幕| 亚洲丝袜综合中文字幕| 午夜老司机福利剧场| 五月伊人婷婷丁香| 国产不卡av网站在线观看| 国产精品熟女久久久久浪|