• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于顯著區(qū)域優(yōu)化的對抗樣本攻擊方法

    2023-09-18 04:36:02李哲銘王晉東侯建中張世華張恒巍
    計算機工程 2023年9期
    關(guān)鍵詞:掩模黑盒擾動

    李哲銘,王晉東,侯建中,李 偉,張世華,張恒巍

    (1.信息工程大學 密碼工程學院,鄭州 450001;2.中國人民解放軍陸軍參謀部,北京 100000)

    0 概述

    在圖像分類任務(wù)中,基于卷積神經(jīng)網(wǎng)絡(luò)的圖像分類模型已經(jīng)達到甚至超過人眼的能力水平[1]。但目前研究表明,當在原始圖像上添加特定擾動后,卷積神經(jīng)網(wǎng)絡(luò)會以高概率分類出錯[2-3]。更重要的是,這些擾動對人眼和機器來說都是不易察覺的[4]。對抗樣本的存在給深度神經(jīng)網(wǎng)絡(luò)安全帶來了巨大的挑戰(zhàn),嚴重阻礙了模型的實際部署和應(yīng)用[5-6]。與此同時,對抗樣本作為一種技術(shù)檢測手段,也為測試和提升圖像分類模型的安全性和魯棒性提供了良好的工具[7]。

    對抗樣本的攻擊性能主要體現(xiàn)在兩個方面:一是能夠欺騙模型,可以使性能良好的圖像分類模型分類出錯;二是能夠欺騙人眼,即人眼無法有效區(qū)分對抗樣本和原始圖像。根據(jù)攻擊者對模型的了解程度,可以將對抗樣本攻擊分為白盒攻擊和黑盒攻擊。白盒攻擊需要攻擊者掌握模型的結(jié)構(gòu)和參數(shù),但由于實際模型部署中通常設(shè)有防護機制,攻擊者往往難以獲得模型的內(nèi)部信息。因此,黑盒攻擊得到研究者的更多關(guān)注。文獻[8]提出了FGSM(Fast Gradient Sign Method)方法,該方法可以利用對抗樣本的遷移性進行黑盒攻擊。文獻[9]將動量項引入到對抗樣本的生成過程中,提出MI-FGSM(Momentum Iterative Fast Gradient Sign Method)方法,穩(wěn)定了反向傳播過程損失函數(shù)的更新方向,進一步提高了對抗樣本的黑盒攻擊成功率。但由于以上方法是以全局擾動的方式在原始圖像上添加對抗噪聲,生成的對抗樣本與原圖存在較大的視覺差異,使得對抗樣本因過多的對抗紋理特征而易被人眼察覺。

    為有效降低對抗擾動的可察覺性,提高對抗樣本的視覺質(zhì)量,提升其攻擊性能,本文將對抗擾動限制在一個特定的局部區(qū)域內(nèi),并采用優(yōu)化算法迭代更新?lián)p失函數(shù),從而降低對抗擾動的可察覺性,并將攻擊成功率保持在較高水平,即主要通過深度神經(jīng)網(wǎng)絡(luò)的顯著目標檢測技術(shù)生成可視化顯著圖,利用該圖生成二值化掩模,將該掩模與對抗擾動相結(jié)合從而確定顯著攻擊區(qū)域,實現(xiàn)對抗擾動的局部重點區(qū)域添加。此外,為進一步提高黑盒攻擊成功率,本文通過引入Nadam 算法,優(yōu)化損失函數(shù)更新方向并動態(tài)調(diào)整學習率,提高損失函數(shù)收斂速度,有效避免函數(shù)更新過程中的過擬合現(xiàn)象,以生成攻擊性能更好的對抗樣本。

    1 相關(guān)工作

    隨著對抗樣本研究的逐步深入,單純提升對抗樣本的攻擊成功率已經(jīng)不能滿足對抗攻擊測試的要求,還需要考慮由于對抗擾動過大帶來的對抗攻擊隱蔽性降低的問題。因此,本文研究圍繞對抗攻擊的隱蔽性,提升其攻擊性能,在保持對抗樣本的黑盒攻擊成功率較高的同時,縮小對抗擾動添加區(qū)域,降低對抗樣本被發(fā)現(xiàn)的可能。

    1.1 對抗樣本攻擊方法

    由于本文研究是在FGSM 類方法基礎(chǔ)上提出來的,因此首先介紹該類的相關(guān)方法。文獻[8]提出的FGSM 方法是該類方法的原始版本,該方法沿損失函數(shù)的梯度方向單次添加對抗擾動,單步生成的方式使得白盒攻擊成功率較低;針對攻擊過程中欠擬合問題,文獻[10]對FGSM 進行了改進,提出了I-FGSM(Iterative Fast Gradient Sign Method)方法,該方法采用多步迭代的方式添加對抗擾動,使得對抗樣本的白盒攻擊成功率得到提高,但黑盒攻擊成功率有所下降;文獻[9]通過引入動量項穩(wěn)定了損失函數(shù)的前進方法,提高了對抗樣本的遷移攻擊能力;文獻[11]提出了DIM(Diverse Input Method)方法,在每輪次迭代循環(huán)前,首先對圖像進行隨機尺度變換和隨機填充,提高了輸入多樣性,有效緩解了過擬合;文獻[12]利用圖像平移不變性提出了TIM(Translation-Invariant Method)方法,使用卷積的方法實現(xiàn)了圖像的批量輸入及變換,從而提升了攻擊成功率;文獻[13]利用圖像保損變換,通過尺度不變性實現(xiàn)了模型的拓增,使得生成對抗樣本的黑盒攻擊能力更強。以上方法均在整張圖像上采用全局擾動的方法添加對抗噪聲,因此存在對抗樣本與原圖像視覺差別較大的問題。

    1.2 顯著區(qū)域生成方法

    顯著區(qū)域構(gòu)建的方法一般可分為模型解釋的方法和顯著目標檢測的方法[14]。模型解釋的方法可以將分類結(jié)果通過反向傳播算法逐層傳遞到輸入層,從而確定圖像顯著特征。文獻[15]通過非線性分類器的逐像素分解,提出了一種理解分類決策問題的通用解決方案;文獻[16]通過SmoothGrad 方法銳化了基于梯度的敏感度圖,并討論了敏感度圖的可視化參數(shù)設(shè)置方案;文獻[17]提出的CAM(Class Activation Mapping)方法將卷積神經(jīng)網(wǎng)絡(luò)的全連接層替代為全局平均池化層,從而保留了圖像特征的位置信息,但該方法需要修改網(wǎng)絡(luò),并重新訓練。在顯著目標檢測的方法中,文獻[18]通過子集優(yōu)化的方法選擇顯著性對象標注框,該方法在多對象圖像中效果較好,但存在邊界模糊的問題;為提升邊界精度,文獻[19]對編碼器和解碼器設(shè)置雙向反饋機制,并使模型從顯著性預測中提取到更多的邊界信息;文獻[20]利用弱監(jiān)督信息建立分類網(wǎng)絡(luò)和描述網(wǎng)絡(luò),并利用轉(zhuǎn)移損失函數(shù)協(xié)同訓練優(yōu)化模型。基于目標檢測的顯著圖生成方法只需要輸入原始圖像,而不再需要攻擊模型的梯度信息,更符合黑盒攻擊的情況設(shè)定,因此,該方法選用了顯著目標檢測的方法生成顯著圖。

    2 基于顯著區(qū)域優(yōu)化的攻擊方法

    本節(jié)首先介紹本文的研究思路,由于同一圖像不同部位的語義信息含量不同,因此可對重點區(qū)域添加對抗噪聲,非重點區(qū)域少添加或不添加對抗噪聲。然后描述將顯著圖與對抗樣本生成過程相結(jié)合的方法,實現(xiàn)對抗擾動的局部添加。在迭代生成對抗樣本的過程中,通過引入性能更好的優(yōu)化算法提高對抗樣本生成過程中損失函數(shù)的收斂速度,從而提升對抗樣本的遷移攻擊能力。

    2.1 問題分析與研究思路

    在以往的對抗樣本生成方法[9,11]中,通常是對原始圖像上每個像素點都進行修改,最終使圖像分類決策過程中的損失函數(shù)值變大,導致分類出錯。這些方法將圖像上所有的點看成了等同價值的像素,但在實際上,這種全局擾動的添加方式將一些非必要對抗噪聲添加到原始圖像上,使得對抗紋理特征更明顯,違背了攻擊不可察覺的要求,從而降低了對抗樣本的攻擊性能。同時,將相同大小的對抗擾動添加到不同的位置,其視覺效果也不一樣,如果添加到色彩豐富與細節(jié)較多的圖像語義區(qū)域,對抗擾動則不是很明顯,而添加到圖像的背景區(qū)域,如圖1 所示,如在藍天、草地等部位,對抗擾動會比較引人注目,更易被察覺檢測,從而造成了攻擊失效。因此,本文方法通過在圖像顯著區(qū)域添加對抗噪聲,降低了擾動的可察覺性,從而提高了對抗樣本的攻擊隱蔽性。

    圖1 對抗樣本生成示例Fig.1 Example of adversarial sample generation

    此外,由于顯著區(qū)域的引入會縮小對抗擾動的添加范圍,在一定程度上對抗攻擊隱蔽性的提高會以黑盒攻擊成功率的降低為代價,因此本文分析了對抗樣本的攻擊特點,引入性能更好的Nadam 優(yōu)化算法,通過梯度累積及自適應(yīng)學習率的方法,優(yōu)化損失函數(shù)的收斂過程,使得最終生成的對抗樣本具有更好的隱蔽性和攻擊性。

    2.2 顯著區(qū)域優(yōu)化攻擊方法

    根據(jù)圖像中語義信息量的不同,可以將圖像分為主體部分和背景部分。主體部分對圖像分類結(jié)果有更大的影響,當對該部分進行遮擋時,圖像分類模型的精度會有明顯的下降。因此,本文考慮在語義主體的顯著區(qū)域內(nèi)添加對抗擾動。

    顯著目標檢測技術(shù)可以識別出圖像中視覺最明顯的物體或區(qū)域,并且該區(qū)域幾乎與圖像中的分類標簽對應(yīng)的信息相同。因此,可以運用該技術(shù)提取出圖像中的主體部分,對該區(qū)域添加對抗擾動。在本文研究中,使用了DCFA(Deformable Convolution and Feature Attention)網(wǎng)絡(luò)模型[21]生成圖像的顯著圖。該模型在圖像的低層細節(jié)和高層語義信息中提取不均勻的上下文特征,并在空間域和通道域中分配特征的自適應(yīng)權(quán)重,使得生成顯著圖的邊界更清晰準確。該方法將原始圖像轉(zhuǎn)化成了像素值在0~255 之間的灰度圖,該灰度圖稱為顯著圖S。在該顯著圖中,其語義特征明顯的主體部分更接近白色,而主體之外的背景部分更接近黑色,圖像的顯著特征區(qū)域即為白色的區(qū)域。

    通過顯著圖可以將原圖像中的顯著區(qū)域圈定,將原圖像分割成了添加對抗擾動區(qū)域和不添加對抗擾動區(qū)域,進一步將顯著圖S轉(zhuǎn)換為二值化的顯著掩模M,可表示如下:

    其中:si,j是顯著圖S的第(i,j)位置像素值;?為對應(yīng)的像素閾值;mi,j是二值化后顯著掩模M對應(yīng)的第(i,j)位置的值。該步驟只是對顯著圖的像素值進行二值化,便于與對抗擾動結(jié)合,從而進行添加擾動的取舍,圖像大小不發(fā)生改變。此時,生成的顯著掩模圖是一個由0 和1 組成的多維數(shù)組,對應(yīng)顯著圖特征區(qū)域是1,非特征區(qū)域為0。

    將顯著掩模與文獻[9]中的動量法結(jié)合可以迭代生成對抗樣本,其迭代過程可表示為如式(2)~式(5)所示。

    其中:g0=0、μ=1、為參數(shù)及圖像初始化的過程⊙M是將最后一輪迭代生成的對抗樣本與原始圖像作差,從而得到對抗噪聲,再與顯著掩模做Hadamard 乘積,從而將顯著區(qū)域內(nèi)的對抗擾動保留下來,而非顯著區(qū)域內(nèi)的對抗擾動置為零。該方法通過顯著掩模將對抗擾動添加過程限制在顯著區(qū)域內(nèi),減弱了背景區(qū)域的對抗擾動紋理特征,使得攻擊具有更好的隱蔽性。

    同時,在實驗中發(fā)現(xiàn),當只對顯著區(qū)域添加對抗擾動時,雖有效地提高了對抗攻擊的隱蔽性,但也在一定程度上降低了對抗樣本的黑盒攻擊成功率。因此,本文從優(yōu)化的角度對該攻擊方法進行了完善提升,以保證在提高攻擊隱蔽性的基礎(chǔ)上,攻擊成功率仍在較高水平。

    對抗樣本的生成過程是一個有限制條件的優(yōu)化過程。該過程基于反向傳播算法中損失函數(shù)的梯度計算,逐步增大圖像分類過程中的損失函數(shù)值,從而使得分類出錯。而在上文提到的動量法中,將損失函數(shù)的更新過程以動量累積的形式加以集成,穩(wěn)定了損失函數(shù)的更新方向,從而能夠使得對抗樣本的生成過程具有更好的收斂特性。利用動量法生成對抗樣本雖然攻擊性較強,但由于噪聲固化、學習率固定等原因,黑盒攻擊成功率并不是很高。因此,本文研究將性能更強的優(yōu)化器引入到對抗樣本的局部優(yōu)化攻擊過程中,在圖像的顯著區(qū)域內(nèi)對生成過程進行優(yōu)化。

    尋找性能更好的優(yōu)化器主要有兩個思路:一方面是對學習路徑的優(yōu)化;另一方面是對學習率的優(yōu)化。因此,本文方法通過引入Nesterov 算法和RMSprop 算法,組合 形成Nadam 算法,如圖2 所示,加快損失函數(shù)更新的收斂速度,更快地到達損失函數(shù)極大值點,提高對抗樣本的遷移性。

    圖2 優(yōu)化算法關(guān)系Fig.2 Optimization algorithm relationship

    以上的過程可以看作是對動量法的改進,式(6)、式(7)首先引入了Nesterov 算法,實現(xiàn)了在現(xiàn)有對抗樣本生成過程中的梯度跳躍,幫助損失函數(shù)前進過程中預估梯度變化,并將這種變化計入梯度累積過程,有助于算法更快地跳出局部極值點。

    之后,通過RMSprop 算法引入第二動量,實現(xiàn)學習率的動態(tài)調(diào)整,如式(8)~式(11)所示。

    其中:mi+1為第一動量,實現(xiàn)對梯度的累積;β1為其對應(yīng)的衰減因子;vi+1為第二動量,實現(xiàn)對梯度平方的累積,β2為衰減因子。第一動量的主要作用是穩(wěn)定損失函數(shù)更新過程中的前進方向,而第二動量主要是用以動態(tài)調(diào)整損失函數(shù)前進過程中的學習率,使函數(shù)避免陷入局部極值點。

    由以上方法可以看出,Nadam 優(yōu)化算法集成了第一動量和第二動量的優(yōu)點,可實現(xiàn)梯度歷史數(shù)據(jù)和預估數(shù)據(jù)的累積,實現(xiàn)損失函數(shù)更新路徑和學習的優(yōu)化,可有效提高對抗樣本的生成效率。

    該優(yōu)化算法可以自然地與顯著區(qū)域擾動生成方法相結(jié)合,形成基于掩模Nadam 迭代快速梯度法(Mask-based Nadam Iterative Fast Gradient Method,MA-NA-FGM),其過程如圖3 所示。在該過程中,首先將原始圖像輸入到DCFA 模型中,得到顯著圖并二值化后得到顯著掩模;然后將原始圖像輸入到圖像分類模型中,并利用Nadam 優(yōu)化算法與卷積神經(jīng)網(wǎng)絡(luò)反向傳輸過程中的梯度信息,迭代生成對抗樣本,將得到的全局擾動對抗樣本與原圖像作差,得到全局的對抗噪聲;最后再將全局噪聲與顯著掩模進行Hadamard 乘積,便可得到顯著區(qū)域內(nèi)的對抗噪聲,將該噪聲與原圖像相結(jié)合,得到最終的顯著區(qū)域?qū)箻颖尽?/p>

    圖3 基于掩模Nadam 迭代快速梯度法示意圖Fig.3 Schematic diagram of mask-based Nadam iterative fast gradient method

    2.3 對抗樣本攻擊算法

    基于以上分析,本文設(shè)計了單模型條件下的對抗樣本攻擊算法,如算法1 所示。在該算法中,第1 步確定了對抗樣本攻擊過程的初始條件,第4 步和第5 步是對損失函數(shù)學習路徑的優(yōu)化,可以有效地將梯度的歷史數(shù)據(jù)和預估數(shù)據(jù)考慮進去,從而避免損失函數(shù)優(yōu)化過程中的局部震蕩。第6 步引入了第二動量,根據(jù)梯度的大小動態(tài)調(diào)整學習率的大小,從而實現(xiàn)了損失函數(shù)更新過程中的動態(tài)步長調(diào)整,避免了在最后極值點附近反復震蕩。在第11、12 步中,實現(xiàn)了對抗擾動的顯著區(qū)域添加,從而形成了攻擊性更強的對抗樣本。

    算法1單個分類模型攻擊算法

    輸入原始圖像x,相應(yīng)的正確標簽ytrue,原始圖像對應(yīng)的顯著掩模M,一個卷積神經(jīng)網(wǎng)絡(luò)f與相應(yīng)的交叉熵損失函數(shù)L(x,ytrue;θ),總迭代輪數(shù)T,當前迭代步數(shù)t,輸入圖像的維度D,對抗擾動的尺寸ε,衰減因子β1與β2

    3 實驗結(jié)果與分析

    本節(jié)首先介紹實驗環(huán)境設(shè)置、所用的數(shù)據(jù)集及評價指標等內(nèi)容,然后通過在數(shù)據(jù)集上進行大量實驗,驗證了顯著區(qū)域?qū)Ψ诸惤Y(jié)果的影響,并從攻擊成功率和攻擊隱蔽性兩方面來衡量攻擊性能,通過與基準方法相比體現(xiàn)本文方法的優(yōu)勢。

    3.1 實驗設(shè)置

    實驗環(huán)境:本文使用Python 3.8.5 和Tensorflow 1.14.0 深度學習框架進行編程及實驗測試,服務(wù)器內(nèi)核為Intel Core i9-10900K,內(nèi)存為64 GB,主頻為3.7 GHz。為實現(xiàn)對抗樣本的快速生成,在實驗中使用NVIDIA GeForce RTX 2080 Ti GPU 加速完成計算過程。

    數(shù)據(jù)集及網(wǎng)絡(luò)模型:為驗證本文所提對抗樣本生成方法的有效性,從ImageNet dataset[22]的驗證集中隨機挑選1 000 張圖像,每張圖像屬于不同的類別。這些圖像在所涉及到的圖像分類模型上經(jīng)過測試均能被正確分類,從而使得添加對抗擾動后被誤分類的圖像均為對抗樣本。在攻擊測試過程中,使用了4 個正常訓練模型[23-25]和3 個對抗訓練模型[26]。

    評價指標:

    1)攻擊成功率(Attack Success Rate,ASR)指標。該指標表征的是對抗樣本欺騙圖像分類模型使之分類出錯的能力,也即分類錯誤率。在實驗過程中,用生成的對抗樣本在不同的圖像分類模型上進行測試,分類出錯的圖像即為對抗樣本,其在總圖像個數(shù)中所占的比例,也即攻擊成功率。攻擊成功率計算公式如式(12)所示:

    2)圖像特征差異性指標。通過引入圖像方差,將圖像的行間像素信息作為圖像的特征值。圖像的像素方差計算如式(13)所示:

    通過計算原始圖像和對抗樣本的各像素點位置的方差值,運用特征值相似指標來評估原始圖像與對抗樣本之間的距離。通常,在計算方差特征值時需要對原始圖像進行縮放,m為縮放后的圖像尺度,Xˉ為圖像每行像素值的平均值。在衡量原始圖像的方差特征值與對抗樣本的方差特征值的差異時,將其差值進行相似性度量,設(shè)置置信度來衡量發(fā)生改變的像素點的數(shù)量,具體用方差特征相似度(Variance Feature Similarity,VFS)來量化表述,從而方便度量在不同對抗樣本生成方法下對抗噪聲添加效果的差異性和擾動不可察覺性的強弱。該指標為未改變像素點占所有像素數(shù)量的比例,因此為尋找對抗擾動更隱蔽的生成方法,該指標越大越好。

    3)圖像結(jié)構(gòu)相似性指標。用結(jié)構(gòu)相似性指標(Structural Similarity Index Measure,SSIM)[27]來 衡量原圖像與對抗樣本之間的差異性,該指標相對于峰值信噪比(PSNR)等傳統(tǒng)指標,更能符合人眼的判斷標準。該指標主要比較亮度、對比度和結(jié)構(gòu)三方面的內(nèi)容,定義如式(14)~式(17)所示。

    其中:l(x,xadv)比較的是原始圖像與對抗樣本之間的亮度信息;c(x,xadv)和s(x,xadv)分別對應(yīng)的是對比度信息和結(jié)構(gòu)信息;μx和μxadv為原始圖像和對抗樣本像素信息對應(yīng)的平均值;σx和σxadv為像素標準差;σxxadv為原始圖像與對抗樣本之間的協(xié)方差;C1、C2、C3是用以保持l(x,xadv)、c(x,xadv)和s(x,xadv)穩(wěn)定性的常數(shù)。該指標通常歸一化為[-1,1]范圍內(nèi),數(shù)值越大,說明兩張圖像結(jié)構(gòu)相似度越高,本文的目標是使該指標越大越好。

    3.2 顯著區(qū)域?qū)Ψ诸惤Y(jié)果的影響

    在本文的對抗攻擊過程中,添加對抗擾動主要是在顯著區(qū)域內(nèi)開展。因此,首先驗證圖像的顯著區(qū)域?qū)Ψ诸惤Y(jié)果的影響作用。在實驗中設(shè)計了基于顯著掩模及反向顯著掩模兩組樣本來對比分析,與原圖像作Hadamard 乘積可得到只保留顯著區(qū)域圖像Adv-SR,及去掉顯著區(qū)域的圖像Adv-non-SR。利用DCFA 模型生成顯著圖,之后生成顯著性掩模,將對應(yīng)的像素閾值?設(shè)定為15,即大于15 像素值的部位掩模值取為1,在Adv-SR 中作保留處理,在Adv-non-SR 中作去除處理。對比示意圖如圖4所示。

    圖4 原始圖像、Adv-SR 及Adv-non-SR 對比示意圖Fig.4 Schematic diagram of the comparison of original image,Adv-SR and Adv-non-SR

    在6 個圖像分類模型上進行分類測試,其結(jié)果如圖5 所示。

    圖5 原始圖像、Adv-SR 及Adv-non-SR 分類正確率對比Fig.5 Comparison of classification accuracy of original image,Adv-SR and Adv-non-SR

    從圖5 可以看出,Adv-SR 和Adv-non-SR 相對于原始圖像的分類正確率均有所下降,Adv-SR 的正確率平均下降了4.8 個百分點,而Adv-non-SR 平均下降了73.3 個百分點。因此,顯著區(qū)域在圖像分類過程中發(fā)揮著更大的作用,當對該區(qū)域進行攻擊時,產(chǎn)生的對抗樣本更能有效地使模型分類出錯。

    3.3 模型攻擊對比實驗

    能夠成功實現(xiàn)攻擊是對抗樣本的基礎(chǔ),本文首先進行圖像分類模型的攻擊成功率測試。在正常訓練模型上生成對抗樣本,隨后在7 個圖像分類模型(包括4 個正常訓練模型和3 個對抗訓練模型)上進行攻擊測試,以白盒和黑盒情況下的攻擊成功率為指標衡量對抗樣本的攻擊表現(xiàn)。實驗中選用MIFGSM 為基準方法,驗證本文所提出的MA-MIFGSM(Mask-based Momentum Iterative Fast Gradient Sign Method)、MA-NA-FGSM(Mask-based Nadam iterative Fast Gradient Sign Method)方法的有效性,所涉及到的超參數(shù)為:最大擾動值為ε=16 像素,迭代輪數(shù)T=10,動量衰減因子μ=1,Nadam 衰減因子β1=0.9,β2=0.999,穩(wěn)定系數(shù)δ=10-14。實驗結(jié)果如表1所示。從表1 數(shù)據(jù)可以看出,未經(jīng)過優(yōu)化過程的顯著區(qū)域?qū)箻颖旧煞椒ㄏ鄬τ谌謹_動的對抗樣本生成方法,白盒攻擊和黑盒攻擊成功率均有所下降,如在Inc-v3 模型上生成的對抗樣本作白盒攻擊時,MA-MI-FGSM 比MI-FGSM 成功率下降0.3個百分點,而在Inc-v3ens3模型上進行黑盒攻擊時,攻擊成功率下降了1.7 個百分點,這說明背景區(qū)域在一定程度上也影響圖像分類的結(jié)果,并且重點區(qū)域添加的對抗擾動強度也不夠。當引入Nadam 優(yōu)化算法后,對應(yīng)的攻擊算法黑盒攻擊成功率得到較大幅度的提升,在Inc-v4 上生成的對抗樣本當在其他6 個圖像分類模型上進行遷移攻擊時,其平均的黑盒攻擊成功率提高了7.55 個百分點,體現(xiàn)了本文攻擊算法的優(yōu)勢。

    表1 MA-NA-FGSM 等方法單模型攻擊成功率 Table 1 Single-model attack success rate of methods such as MA-NA-FGSM %

    本文設(shè)計實驗將MA-DIM(Mask-based Diverse Input Method)、MA-NA-DIM(Mask-based Nadam Diverse Input Method)和DIM 進行對 比,如 表2 所示。其中,在尺度變化時變換范圍為[299,330)像素,其余超參數(shù)如前文所述。與基準方法相比,顯著區(qū)域優(yōu)化的生成方法顯然更具有攻擊性,實現(xiàn)了攻擊成功率和攻擊隱蔽性的性能提升,如在IncRes-v2上生成的對抗樣本,MA-NA-DIM 方法相對于MAMI-DIM 方法提高了7.2 個百分點,比DIM 方法的平均黑盒攻擊成功率得到進一步提升。需要注意的是,對抗噪聲僅僅添加到了圖像的顯著區(qū)域內(nèi),此時噪聲可察覺性已實現(xiàn)了較大幅度的降低。

    表2 MA-NA-DIM 等方法單模型攻擊成功率 Table 2 Success rate of single-model attack by methods such as MA-NA-DIM %

    在表1 和表2 中,分別進行白盒測試和黑盒攻擊測試,4 個模型為對抗樣本的生成模型,即分別利用Inc-v3、Inc-v4、IncRes-v2 和Res-101 生成對抗樣本,利用在這些已知模型上生成的對抗樣本在4 個已知模型和3 個未知模型(Inc-v3ens3、Inc-v3ens4和IncRes-v2ens)上進行攻擊測試,在已知模型上進行的是白盒測試,而在未知防御模型上進行的是黑盒測試。表1 中各方法主要是在MI-FGSM 的基礎(chǔ)上進行改進對比,其中,MA-MI-FGSM 是在MI-FGSM 的基礎(chǔ)上進行了顯著性掩模處理,MA-NA-FGSM 是在MI-FGSM 的基礎(chǔ)上進行了Nadam 算法優(yōu)化及顯著性掩模處理。類似地,在表2 各方法中,主要是對DIM 方法對 比分析,MA-DIM是在DIM 的基礎(chǔ)上進行了顯著性掩模處理,MA-NA-DIM 是在DIM 的基礎(chǔ)上進行了Nadam 算法優(yōu)化及顯著性掩模處理。

    3.4 圖像質(zhì)量對比實驗

    圖像質(zhì)量對比實驗主要有以下3 種:

    1)特征差異性指標對比實驗。首先對不同方法生成的對抗樣本圖像特征進行對比分析,運用MIFGSM 方法與本文所提出的MA-MI-FGSM 方法分別在1 000 張圖像上生成對抗樣本。然后為了方便計算,將對抗樣本圖像與原始圖像縮放至64×64 像素值大小,并將圖像分割成64 維的張量形式,以行向量為單位計算其對應(yīng)的平均值,并求取相應(yīng)的方差值。將該方差值作為圖像的特征值,計算其相似度指標,如圖6 和圖7 所示。其中,星標、三角標和圓標分別對應(yīng)原圖像素方差、對抗樣本像素方差和像素方差的差值,其中圓標線越長,表示原始圖像和對抗樣本的差值就越大,特征的區(qū)別度也就越大,表明在生成對抗樣本過程中對原始圖像的改動(即添加的對抗擾動)也就越大。因此,本文的目的在于縮小原始圖像與對抗樣本之間像素方差的差值。由于該差值為反向指標,為更直觀地度量其差值,本文引入了特征相似度的概念,即改變的像素點個數(shù)在像素值總數(shù)所占的比例,而是否發(fā)生改變用方差置信度來表示,例如設(shè)置置信度為0.95 時,表示變化量在原圖方差值的5%浮動范圍。在置信度設(shè)置為0.95 時,得到對抗樣本與原始圖像的特征相似度如圖6(b)、圖6(c)和圖7(b)、圖7(c)所示,特征相似度越高,說明對抗樣本與原始圖像越接近,其對抗擾動的不可察覺性越好。相對于全局擾動的對抗樣本生成方法,利用本文方法生成的對抗樣本與原始圖像相比特征相似度更高,這主要是由于在全圖像添加對抗擾動的過程中,在圖像的背景部分引入了更多的對抗噪聲,從而使得對抗樣本圖像與原始圖像之間的特征差異性更大。而本文所提出的方法通過在圖像的主體語義區(qū)域添加對抗擾動,在盡可能小的范圍內(nèi)對原始圖像進行改動,從而使得對抗樣本與原始圖像之間的特征相似度更大。

    圖6 “降落傘”對抗樣本特征相似度對比示意圖Fig.6 Schematic diagram of the "parachute" adversarial examples feature similarity comparison

    圖7 “熊貓”對抗樣本特征相似度對比示意圖Fig.7 Schematic diagram of the "panda" adversarial examples feature similarity comparison

    對整個實驗數(shù)據(jù)集進行各方法之間的對比分析,實驗結(jié)果如表3 所示。通過表3 數(shù)據(jù)可以看出,MI-FGSM 和DIM 的特征相似性指標相差不大,平均值分別為0.534 和0.546,而其對應(yīng)的顯著區(qū)域優(yōu)化方法MA-NA-FGSM 和MA-NA-DIM 的平均特征相似性指標分別為0.697 和0.693,數(shù)據(jù)指標分別實現(xiàn)了30.5%和26.9%的性能提升。

    表3 特征相似性指標對比 Table 3 Comparison of feature similarity indicators

    2)結(jié)構(gòu)相似性指標對比實驗。為進一步對比原始圖像與對抗樣本之間在亮度、對比度和結(jié)構(gòu)相似性之間的關(guān)系,本文對不同方法生成的對抗樣本分別與原始圖像進行了結(jié)構(gòu)相似性對比。實驗利用ImageNet 數(shù)據(jù)集中的1 000 張圖像,在4 個圖像分類模型上分別進行了攻擊實驗,不同方法的結(jié)構(gòu)相似性指標如表4 所示。通過表4 可以看出,相對于基準方法MI-FGSM 和DIM,本文所提出的對抗樣本生成方 法MA-MI-FGSM、MA-NA-FGSM 和MA-DIM、MA-NA-DIM 其結(jié)構(gòu)相似性指標均實現(xiàn)了較大的提高,如在Inc-v3 上利用MI-FGSM 生成對抗樣本,其平均SSIM 值為0.574,而利用本文所提出攻擊方法MA-MI-FGSM 生成對抗樣本的平均SSIM 值為0.785,其提高幅度為32.0%,這說明了本文所提方法可以有效地提高對抗樣本與原始圖像之間的相似性。同時,當引入Nadam 優(yōu)化器時,對抗樣本與原始圖像的結(jié)構(gòu)相似性指標的提高幅度不大,這也驗證了優(yōu)化器的主要作用為提高對抗樣本的黑盒攻擊成功率。在提高結(jié)構(gòu)相似性的過程中,主要是顯著區(qū)域添加對抗擾動的方法在發(fā)揮作用。

    表4 MA-NA-DIM 等方法結(jié)構(gòu)相似性指標對比 Table 4 Comparison of structural similarity indexes of methods such as MA-NA-DIM

    此外,為驗證本文方法在集成模型上的攻擊表現(xiàn),還通過邏輯值集成的方法進行了集成模型的攻擊實驗,實驗結(jié)果如表5 所示。實驗在4 個普通訓練模型上生成對抗樣本,并在3 個對抗訓練模型上進行攻擊測試,用SSIM 指標衡量對抗攻擊的隱蔽性,用ASR 指標衡量對抗樣本的攻擊性。可以看出,MA-NA-SI-TI-DIM 相對于基準的SI-NI-TI-DIM 方法實現(xiàn)了攻擊隱蔽性和攻擊成功率的雙重提升,其中,顯著性指標SSIM 提高了27.2%,黑盒攻擊成功率也保持在了92.7%的水平,進一步證明了本文方法的優(yōu)勢。

    表5 MA-NA-SI-TI-DIM 等方法攻擊性能對比 Table 5 Comparison of attack performance of methods such as MA-NA-SI-TI-DIM

    3)人工評估測試實驗。為更清晰直觀地展現(xiàn)對抗樣本像素級的擾動細節(jié),并有效評估本文方法在實際應(yīng)用中的有效性,在ImageNet 數(shù)據(jù)集上生成對抗樣本并進行人眼評估測試。與顯著區(qū)域優(yōu)化的生成方法類似,MI-FGSM 方法同屬于利用反向傳播過程中的梯度信息生成對抗樣本的方法,因此,利用這兩種方法生成對抗樣本,并在調(diào)查人群中比較圖像對抗擾動的不可感知性。該實驗隨機選取了10 組圖像,每組評測圖像由原始圖像、MIFGSM 生成的對抗樣本及MA-MI-FGSM 生成的對抗樣本組成,在每次的評測中,原始圖像是固定的,而用于評測的圖像是隨機的,其中評測圖像既包含原始圖像又包含利用不同方法生成的對抗樣本。圖8 展示了原始圖像及對抗樣本圖像的示例,其中,圖8(a)為原始圖像,圖8(b)為利用MI-FGSM生成的對抗樣本,圖8(c)為利用MA-MI-FGSM 生成的對抗樣本。

    圖8 不同方法生成的對抗樣本與原始圖像對比圖Fig.8 Comparison diagram between the antagonistic sample generated by different methods and the original image

    對抗擾動的不可察覺是人的眼睛對物理刺激所產(chǎn)生的感知反饋,由于人眼系統(tǒng)因人而異,并且對圖像的判斷也受其已有知識的影響。因此,為更為有效地評估對抗擾動的不可察覺性,該研究對不同人群進行了分類的調(diào)查研究。設(shè)置了甲、乙兩個調(diào)查組,甲組為普及過對抗樣本的人群,乙組為未普及過對抗樣本的人群,每個調(diào)查組為50 人。在實驗時,將10 組圖像進行隨機顯示,讓參與評測人員對原始圖像和相應(yīng)的隨機圖像的相似度進行打分,并要求參與者在3 s 內(nèi)給出從0 分到10 分的具體分數(shù),分數(shù)越高,表示相似度越高,而10 分意味著對抗樣本與原始圖像完全相同。

    圖9 所示為對圖像對抗樣本具備一定了解的人群打分結(jié)果,通過對比各條折線可知,讓評測人員對隨機顯示的圖像與原始圖像的相似度進行打分,當隨機顯示的為原始圖像時,平均得分最高,而當顯示對象為對抗樣本時,運用MA-MI-FGSM 生成的對抗樣本得分更高,說明其與原始圖像更為相似,原因主要是該方法將對抗擾動限制在了圖像的主體顯著區(qū)域內(nèi),而該顯著區(qū)域內(nèi)因固有的更為復雜的紋理特征,使得對抗噪聲會被評測人員所忽視。而MIFGSM 方法生成的對抗樣本會因背景區(qū)域過多的紋理特征而被人眼察覺。

    圖9 甲組人眼評測結(jié)果示意圖Fig.9 Schematic diagram of group A eye assessment results

    圖10 所示為未接觸過圖像對抗樣本人群的調(diào)查結(jié)果。從圖10 可以看出,運用MA-MI-FGSM 生成的對抗樣本比運用MI-FGSM 生成的對抗樣本具有更高的得分,前者的平均得分為8.88 分,后者為8.16 分。同時也注意到,在第9 組的實驗中存在兩種方法生成的對抗樣本得分相同的情況,這主要是圖像的主體區(qū)域顏色單一,而背景區(qū)域反而復雜導致,如深色背景的白色卡車,此時只在主體區(qū)域添加對抗擾動,會影響人們對圖像質(zhì)量的判斷。但從評測的整體結(jié)果來看,基于顯著區(qū)域優(yōu)化的方法在絕大多數(shù)情況下具有更強的隱蔽性。

    圖10 乙組人眼評測結(jié)果示意圖Fig.10 Schematic diagram of group B eye assessment results

    綜合圖9 和圖10 的測評結(jié)果,基于顯著區(qū)域優(yōu)化方法生成的對抗樣本達到了與原圖像更高的相似度,從實際應(yīng)用的角度證明了本文方法的有效性。同時也可以看出,對圖像對抗樣本知識有一定了解的人群往往對普通方法生成的對抗樣本具有更高的辨識能力,這也說明了對抗樣本知識普及的重要意義。

    4 結(jié)束語

    本文通過分析現(xiàn)有對抗樣本攻擊方法存在的對抗噪聲明顯、全局添加擾動易被察覺的問題,將顯著目標檢測的方法引入到對抗樣本生成過程中,通過在原始圖像上劃分出顯著區(qū)域,實現(xiàn)對抗擾動的局部添加。實驗結(jié)果表明,通過與Nadam 優(yōu)化算法的結(jié)合,保持并提高了對抗樣本的攻擊成功率,實現(xiàn)了對抗樣本黑盒攻擊成功率和擾動不可察覺性的雙重提升。下一步可將顯著區(qū)域進一步細化,實現(xiàn)顯著區(qū)域的分級劃分和對抗噪聲的更精準添加,從而進一步提升對抗樣本的攻擊性能,為深度神經(jīng)網(wǎng)絡(luò)模型的實際部署和應(yīng)用提供更好的攻擊檢測與安全測試手段。

    猜你喜歡
    掩模黑盒擾動
    一種基于局部平均有限差分的黑盒對抗攻擊方法
    Bernoulli泛函上典則酉對合的擾動
    (h)性質(zhì)及其擾動
    基于直寫技術(shù)的微納掩模制作技術(shù)研究進展*
    掩模圖像生成時閾值取值的合理性探討
    小噪聲擾動的二維擴散的極大似然估計
    掩模位置誤差對光刻投影物鏡畸變的影響
    用于光伏MPPT中的模糊控制占空比擾動法
    Cr光柵掩模對金屬平板超透鏡成像質(zhì)量的影響
    久久人人爽人人爽人人片va| 国产精品蜜桃在线观看| 女人十人毛片免费观看3o分钟| 国产极品天堂在线| 国产熟女欧美一区二区| 免费观看av网站的网址| 高清视频免费观看一区二区| 一个人看的www免费观看视频| 99视频精品全部免费 在线| 在线精品无人区一区二区三 | 婷婷色综合大香蕉| 婷婷色综合大香蕉| 精品国产三级普通话版| 各种免费的搞黄视频| 久久人人爽人人爽人人片va| 成人黄色视频免费在线看| 老师上课跳d突然被开到最大视频| 免费看日本二区| 美女高潮的动态| 国产 精品1| 国产老妇伦熟女老妇高清| 国产精品久久久久成人av| 在线 av 中文字幕| 热re99久久精品国产66热6| 成年av动漫网址| 日韩视频在线欧美| av网站免费在线观看视频| 久久久久视频综合| 一区二区三区乱码不卡18| 国产深夜福利视频在线观看| 插逼视频在线观看| 99久久精品热视频| 男男h啪啪无遮挡| 99热这里只有精品一区| 性高湖久久久久久久久免费观看| 精品一区二区免费观看| 2021少妇久久久久久久久久久| av黄色大香蕉| 欧美最新免费一区二区三区| 国产精品av视频在线免费观看| 免费观看无遮挡的男女| 新久久久久国产一级毛片| 成人亚洲精品一区在线观看 | 欧美zozozo另类| 欧美成人精品欧美一级黄| 高清视频免费观看一区二区| 精品久久久噜噜| 免费观看在线日韩| 97在线视频观看| 男人爽女人下面视频在线观看| 久久精品国产a三级三级三级| 国产一区二区三区综合在线观看 | 欧美高清性xxxxhd video| 黄色一级大片看看| 中国三级夫妇交换| 下体分泌物呈黄色| 欧美日本视频| 在线观看一区二区三区| av国产久精品久网站免费入址| 国产久久久一区二区三区| 人人妻人人澡人人爽人人夜夜| 99热国产这里只有精品6| 啦啦啦中文免费视频观看日本| 国产无遮挡羞羞视频在线观看| 国产成人一区二区在线| 又大又黄又爽视频免费| 美女福利国产在线 | 制服丝袜香蕉在线| 国产精品爽爽va在线观看网站| 亚洲精品成人av观看孕妇| 少妇的逼水好多| 欧美精品一区二区大全| 偷拍熟女少妇极品色| 干丝袜人妻中文字幕| 欧美+日韩+精品| 精品人妻视频免费看| 亚洲精品久久午夜乱码| 尤物成人国产欧美一区二区三区| 两个人的视频大全免费| 18禁在线播放成人免费| 久久精品国产鲁丝片午夜精品| 精品国产一区二区三区久久久樱花 | 国产高清不卡午夜福利| 中文精品一卡2卡3卡4更新| 国产老妇伦熟女老妇高清| 亚洲丝袜综合中文字幕| 日本与韩国留学比较| 观看美女的网站| 国产v大片淫在线免费观看| 少妇高潮的动态图| 99久久精品热视频| 水蜜桃什么品种好| 亚洲精华国产精华液的使用体验| 成人国产麻豆网| 日韩欧美精品免费久久| 国产精品国产av在线观看| 只有这里有精品99| av国产久精品久网站免费入址| 免费黄频网站在线观看国产| 午夜福利高清视频| 国精品久久久久久国模美| 成年av动漫网址| 色网站视频免费| 一本—道久久a久久精品蜜桃钙片| 热99国产精品久久久久久7| 美女中出高潮动态图| 国产爱豆传媒在线观看| 日本av手机在线免费观看| 中文字幕制服av| 亚洲成人av在线免费| 我的女老师完整版在线观看| 久久久久国产精品人妻一区二区| 少妇高潮的动态图| 高清日韩中文字幕在线| 亚洲精品成人av观看孕妇| 国产精品99久久久久久久久| 菩萨蛮人人尽说江南好唐韦庄| 亚洲va在线va天堂va国产| 国产成人精品一,二区| 亚洲av欧美aⅴ国产| 伦理电影免费视频| 欧美丝袜亚洲另类| 夫妻性生交免费视频一级片| 黑人猛操日本美女一级片| 色视频www国产| 色综合色国产| xxx大片免费视频| 狂野欧美激情性bbbbbb| 网址你懂的国产日韩在线| 中国三级夫妇交换| 秋霞在线观看毛片| 大陆偷拍与自拍| 777米奇影视久久| 51国产日韩欧美| 欧美+日韩+精品| 亚洲怡红院男人天堂| 热99国产精品久久久久久7| 午夜免费男女啪啪视频观看| 最新中文字幕久久久久| 麻豆成人午夜福利视频| 亚洲中文av在线| 中国三级夫妇交换| 欧美丝袜亚洲另类| 欧美老熟妇乱子伦牲交| 国产乱人视频| 丰满人妻一区二区三区视频av| 中国三级夫妇交换| 亚洲va在线va天堂va国产| 国产久久久一区二区三区| 成人亚洲精品一区在线观看 | 18禁在线无遮挡免费观看视频| 亚洲精品456在线播放app| 久久毛片免费看一区二区三区| 夜夜看夜夜爽夜夜摸| 又大又黄又爽视频免费| 99九九线精品视频在线观看视频| 高清欧美精品videossex| 中文字幕制服av| 熟女av电影| 欧美日韩一区二区视频在线观看视频在线| 国产真实伦视频高清在线观看| 国产亚洲午夜精品一区二区久久| 国产在视频线精品| 成人综合一区亚洲| av国产免费在线观看| 插阴视频在线观看视频| 人妻一区二区av| 精品国产三级普通话版| 少妇熟女欧美另类| 国产av精品麻豆| 九色成人免费人妻av| 久久99热6这里只有精品| 亚洲成色77777| 国产精品免费大片| 亚洲图色成人| 欧美亚洲 丝袜 人妻 在线| 国产av国产精品国产| 一个人免费看片子| 人体艺术视频欧美日本| 色婷婷av一区二区三区视频| 亚洲色图av天堂| 欧美3d第一页| av在线老鸭窝| a级一级毛片免费在线观看| 午夜福利网站1000一区二区三区| 日韩三级伦理在线观看| 久久久久人妻精品一区果冻| 一区二区三区免费毛片| 国产精品久久久久久精品古装| 在线观看免费视频网站a站| 一个人看的www免费观看视频| 亚洲激情五月婷婷啪啪| 99热网站在线观看| 久久韩国三级中文字幕| 午夜精品国产一区二区电影| 免费大片黄手机在线观看| 97超视频在线观看视频| 中文字幕制服av| 日本黄大片高清| 噜噜噜噜噜久久久久久91| 久久精品国产亚洲av天美| 22中文网久久字幕| av卡一久久| 亚洲三级黄色毛片| 色婷婷av一区二区三区视频| 极品教师在线视频| 亚洲精品视频女| av卡一久久| 国产午夜精品一二区理论片| 亚洲一级一片aⅴ在线观看| 国产精品一二三区在线看| 99精国产麻豆久久婷婷| 国精品久久久久久国模美| h视频一区二区三区| 最新中文字幕久久久久| 成年免费大片在线观看| av网站免费在线观看视频| 久久6这里有精品| 精品视频人人做人人爽| 亚洲国产精品专区欧美| 欧美成人精品欧美一级黄| 永久免费av网站大全| 亚洲欧美日韩卡通动漫| 18+在线观看网站| 日本vs欧美在线观看视频 | 亚洲精品乱码久久久v下载方式| 天天躁夜夜躁狠狠久久av| 久久国产亚洲av麻豆专区| 成年女人在线观看亚洲视频| 国内揄拍国产精品人妻在线| 免费看av在线观看网站| 91午夜精品亚洲一区二区三区| 欧美成人a在线观看| 国产精品人妻久久久久久| 99久久中文字幕三级久久日本| 久久99热6这里只有精品| 免费观看在线日韩| 欧美xxxx黑人xx丫x性爽| 尾随美女入室| xxx大片免费视频| 国产91av在线免费观看| 国产真实伦视频高清在线观看| 亚洲精品日本国产第一区| 亚洲国产日韩一区二区| 一级二级三级毛片免费看| 最近最新中文字幕大全电影3| 国产黄频视频在线观看| 国产淫片久久久久久久久| 国产精品.久久久| 国产精品爽爽va在线观看网站| 免费黄频网站在线观看国产| 搡女人真爽免费视频火全软件| 一级黄片播放器| 九九在线视频观看精品| 少妇猛男粗大的猛烈进出视频| 少妇的逼水好多| 99久久中文字幕三级久久日本| 国产精品伦人一区二区| 国产黄色免费在线视频| av女优亚洲男人天堂| 久久久久久久久久久免费av| 久久精品久久精品一区二区三区| 熟女av电影| 国产国拍精品亚洲av在线观看| 国产深夜福利视频在线观看| 久久精品人妻少妇| 久久久久精品久久久久真实原创| 国产有黄有色有爽视频| 在线观看一区二区三区| 午夜福利视频精品| 观看免费一级毛片| 日韩欧美 国产精品| 成人影院久久| 18禁动态无遮挡网站| 亚洲经典国产精华液单| 一级毛片 在线播放| 下体分泌物呈黄色| 伦精品一区二区三区| 亚洲美女视频黄频| 99久国产av精品国产电影| 秋霞伦理黄片| 亚洲精品,欧美精品| 男男h啪啪无遮挡| 日本欧美视频一区| 亚洲av国产av综合av卡| 最近中文字幕高清免费大全6| 亚洲精品一区蜜桃| 午夜福利网站1000一区二区三区| 亚洲av电影在线观看一区二区三区| 亚洲精品日本国产第一区| 日韩电影二区| 亚洲精品日韩在线中文字幕| 国产av国产精品国产| 又黄又爽又刺激的免费视频.| 中文字幕av成人在线电影| 青青草视频在线视频观看| 亚洲精品一区蜜桃| 亚洲av欧美aⅴ国产| 天美传媒精品一区二区| 日日啪夜夜爽| 永久免费av网站大全| 国产综合精华液| 亚洲av在线观看美女高潮| 国产免费一级a男人的天堂| 欧美一区二区亚洲| 久久久久久久久久久丰满| 两个人的视频大全免费| 国产综合精华液| 涩涩av久久男人的天堂| 日韩人妻高清精品专区| 日本av手机在线免费观看| 亚洲av成人精品一区久久| 少妇人妻一区二区三区视频| 欧美成人a在线观看| 精品视频人人做人人爽| 成人黄色视频免费在线看| 亚洲欧美清纯卡通| 人人妻人人看人人澡| 日韩不卡一区二区三区视频在线| 精品一区二区三区视频在线| 亚洲久久久国产精品| 亚洲一级一片aⅴ在线观看| 日韩一区二区三区影片| 波野结衣二区三区在线| 国产成人精品婷婷| 超碰97精品在线观看| 美女脱内裤让男人舔精品视频| a级毛片免费高清观看在线播放| 精品99又大又爽又粗少妇毛片| 成人毛片60女人毛片免费| 嫩草影院新地址| 观看美女的网站| 国产色爽女视频免费观看| 国产黄色免费在线视频| 欧美成人a在线观看| 国产伦精品一区二区三区四那| 久久精品国产自在天天线| 国产精品久久久久久精品电影小说 | 久久毛片免费看一区二区三区| 日韩不卡一区二区三区视频在线| 下体分泌物呈黄色| 欧美激情极品国产一区二区三区 | 乱系列少妇在线播放| 久久久精品免费免费高清| 日韩精品有码人妻一区| 国产精品99久久99久久久不卡 | 色网站视频免费| 丰满人妻一区二区三区视频av| av不卡在线播放| 国产精品国产av在线观看| 少妇人妻一区二区三区视频| 欧美zozozo另类| 日本欧美视频一区| 成人毛片a级毛片在线播放| 亚洲av电影在线观看一区二区三区| 久久久久久久久久久丰满| 欧美xxⅹ黑人| 超碰av人人做人人爽久久| 免费看av在线观看网站| 老司机影院毛片| 爱豆传媒免费全集在线观看| 久久人人爽人人片av| 日本黄色日本黄色录像| 婷婷色麻豆天堂久久| 国精品久久久久久国模美| 精品一区二区三卡| 一区在线观看完整版| 男人和女人高潮做爰伦理| 国产av码专区亚洲av| 18禁裸乳无遮挡免费网站照片| 99精国产麻豆久久婷婷| 亚洲四区av| 亚洲av日韩在线播放| 国产亚洲精品久久久com| 你懂的网址亚洲精品在线观看| 最后的刺客免费高清国语| 国产av码专区亚洲av| 最近手机中文字幕大全| 身体一侧抽搐| 久久精品夜色国产| 一区二区三区精品91| 成年免费大片在线观看| 3wmmmm亚洲av在线观看| 伊人久久国产一区二区| 亚洲一级一片aⅴ在线观看| 亚洲国产毛片av蜜桃av| 一级a做视频免费观看| 午夜免费观看性视频| 夫妻午夜视频| 中国美白少妇内射xxxbb| 国产综合精华液| 免费看光身美女| 国产av国产精品国产| 性高湖久久久久久久久免费观看| 精品久久久精品久久久| 在线看a的网站| 在现免费观看毛片| 日韩av不卡免费在线播放| 国产成人aa在线观看| 日韩av在线免费看完整版不卡| 一级黄片播放器| 日本与韩国留学比较| 亚洲精品456在线播放app| av免费观看日本| 久久久久久人妻| 亚洲欧洲国产日韩| 又黄又爽又刺激的免费视频.| 亚洲av福利一区| 一级毛片aaaaaa免费看小| 有码 亚洲区| 少妇的逼水好多| 偷拍熟女少妇极品色| 亚洲国产日韩一区二区| 能在线免费看毛片的网站| 九九在线视频观看精品| 亚洲国产精品成人久久小说| av在线观看视频网站免费| 美女视频免费永久观看网站| 久久久亚洲精品成人影院| 色婷婷久久久亚洲欧美| 午夜精品国产一区二区电影| av在线老鸭窝| 欧美日韩精品成人综合77777| 日本一二三区视频观看| 日韩成人伦理影院| 免费观看a级毛片全部| 久久久色成人| .国产精品久久| 欧美zozozo另类| 在线精品无人区一区二区三 | 久久久久久久国产电影| 蜜臀久久99精品久久宅男| 国产精品久久久久久精品电影小说 | 日韩精品有码人妻一区| 超碰97精品在线观看| 欧美亚洲 丝袜 人妻 在线| 在线免费十八禁| 99精国产麻豆久久婷婷| 美女福利国产在线 | 亚洲美女黄色视频免费看| 水蜜桃什么品种好| 男女免费视频国产| av国产久精品久网站免费入址| 国产一区二区三区综合在线观看 | 国产爽快片一区二区三区| 哪个播放器可以免费观看大片| 成年免费大片在线观看| 2022亚洲国产成人精品| 精品一区二区三区视频在线| 亚洲精品第二区| 精品久久久久久久久亚洲| 中文乱码字字幕精品一区二区三区| 亚洲经典国产精华液单| 校园人妻丝袜中文字幕| a级一级毛片免费在线观看| 五月玫瑰六月丁香| 久久久久久久大尺度免费视频| 国产精品成人在线| 国产人妻一区二区三区在| 能在线免费看毛片的网站| 免费大片黄手机在线观看| 欧美日韩视频高清一区二区三区二| 少妇的逼水好多| 有码 亚洲区| 国产免费又黄又爽又色| 十分钟在线观看高清视频www | 精品久久久久久久末码| 亚洲中文av在线| 久久6这里有精品| 国产欧美亚洲国产| 嫩草影院新地址| 99re6热这里在线精品视频| 欧美国产精品一级二级三级 | 久久久久久久久久成人| 国产免费视频播放在线视频| 人妻夜夜爽99麻豆av| 建设人人有责人人尽责人人享有的 | 久久综合国产亚洲精品| av福利片在线观看| 国产黄色视频一区二区在线观看| 亚洲美女黄色视频免费看| 久久久久久久久久久丰满| 国产亚洲欧美精品永久| 不卡视频在线观看欧美| 婷婷色综合www| 亚洲av国产av综合av卡| 欧美成人午夜免费资源| 九色成人免费人妻av| 欧美激情国产日韩精品一区| 亚洲欧美清纯卡通| 只有这里有精品99| 中文字幕人妻熟人妻熟丝袜美| 多毛熟女@视频| 黄色配什么色好看| 2021少妇久久久久久久久久久| 国产极品天堂在线| 伊人久久国产一区二区| 91久久精品国产一区二区三区| 看免费成人av毛片| 国产亚洲精品久久久com| 汤姆久久久久久久影院中文字幕| 直男gayav资源| 国产国拍精品亚洲av在线观看| 99re6热这里在线精品视频| 18禁裸乳无遮挡免费网站照片| 亚洲精品视频女| 亚洲美女搞黄在线观看| 亚洲国产欧美人成| 久久久久久久久久久免费av| 精品人妻熟女av久视频| 日韩伦理黄色片| 黄色欧美视频在线观看| 精品少妇久久久久久888优播| 亚洲国产高清在线一区二区三| 国产中年淑女户外野战色| 26uuu在线亚洲综合色| 亚洲三级黄色毛片| 久久精品久久精品一区二区三区| 身体一侧抽搐| 欧美日韩亚洲高清精品| 少妇的逼好多水| 亚洲欧美日韩东京热| 卡戴珊不雅视频在线播放| 久久国产精品大桥未久av | 成人免费观看视频高清| av一本久久久久| 亚洲第一av免费看| 一级毛片 在线播放| 久久久a久久爽久久v久久| 菩萨蛮人人尽说江南好唐韦庄| 蜜桃久久精品国产亚洲av| 一区二区av电影网| 老女人水多毛片| 七月丁香在线播放| 最近最新中文字幕大全电影3| 777米奇影视久久| 老女人水多毛片| 国产一区亚洲一区在线观看| tube8黄色片| 一边亲一边摸免费视频| av视频免费观看在线观看| 亚洲精品国产色婷婷电影| 国产精品人妻久久久久久| 噜噜噜噜噜久久久久久91| kizo精华| 99九九线精品视频在线观看视频| 欧美激情国产日韩精品一区| 久久久久久久精品精品| kizo精华| 免费观看性生交大片5| 伦理电影大哥的女人| 美女内射精品一级片tv| 99视频精品全部免费 在线| 国内精品宾馆在线| 国产女主播在线喷水免费视频网站| 国产美女午夜福利| 日本av免费视频播放| 国产爽快片一区二区三区| 亚洲av.av天堂| 国产精品麻豆人妻色哟哟久久| 啦啦啦在线观看免费高清www| 国产av一区二区精品久久 | 久久久久国产精品人妻一区二区| 街头女战士在线观看网站| 嘟嘟电影网在线观看| 国产精品秋霞免费鲁丝片| av在线老鸭窝| 多毛熟女@视频| 99re6热这里在线精品视频| 亚洲aⅴ乱码一区二区在线播放| 九九在线视频观看精品| 亚洲国产色片| 午夜福利在线在线| 香蕉精品网在线| 国产精品一及| 免费黄频网站在线观看国产| 99九九线精品视频在线观看视频| 午夜福利在线观看免费完整高清在| 欧美日韩亚洲高清精品| 一级毛片电影观看| 精品国产露脸久久av麻豆| 国产精品久久久久久精品古装| 高清av免费在线| 亚洲av二区三区四区| 国产精品一二三区在线看| 中文精品一卡2卡3卡4更新| 性高湖久久久久久久久免费观看| 亚洲精品第二区| 亚州av有码| 色综合色国产| 人妻系列 视频| 大码成人一级视频| 看十八女毛片水多多多| 久久久久性生活片| xxx大片免费视频| 国产精品.久久久| a级毛色黄片| 国产亚洲欧美精品永久| 波野结衣二区三区在线| 干丝袜人妻中文字幕| 精品久久久久久久久av| 国产av精品麻豆| 如何舔出高潮| a级毛片免费高清观看在线播放| 国产精品久久久久久久电影| 国产精品久久久久久久久免| 欧美另类一区| 久久人妻熟女aⅴ| 国产91av在线免费观看| 亚洲av电影在线观看一区二区三区| 男女免费视频国产| 99久久人妻综合| 日本av手机在线免费观看| 亚洲激情五月婷婷啪啪| 一级爰片在线观看|