• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于幾何關(guān)系的跨模型通用擾動(dòng)生成方法

    2023-11-29 12:11:10張濟(jì)慈范純龍李彩龍鄭學(xué)東
    計(jì)算機(jī)應(yīng)用 2023年11期
    關(guān)鍵詞:范數(shù)分類器擾動(dòng)

    張濟(jì)慈,范純龍,李彩龍,鄭學(xué)東

    基于幾何關(guān)系的跨模型通用擾動(dòng)生成方法

    張濟(jì)慈,范純龍*,李彩龍,鄭學(xué)東

    (沈陽(yáng)航空航天大學(xué) 計(jì)算機(jī)學(xué)院,沈陽(yáng) 110136)( ? 通信作者電子郵箱FanCHL@sau.edu.cn)

    對(duì)抗攻擊通過在神經(jīng)網(wǎng)絡(luò)模型的輸入樣本上添加經(jīng)設(shè)計(jì)的擾動(dòng),使模型高置信度地輸出錯(cuò)誤結(jié)果。對(duì)抗攻擊研究主要針對(duì)單一模型應(yīng)用場(chǎng)景,對(duì)多模型的攻擊主要通過跨模型遷移攻擊來實(shí)現(xiàn),而關(guān)于跨模型通用攻擊方法的研究很少。通過分析多模型攻擊擾動(dòng)的幾何關(guān)系,明確了不同模型間對(duì)抗方向的正交性和對(duì)抗方向與決策邊界間的正交性,并據(jù)此設(shè)計(jì)了跨模型通用攻擊算法和相應(yīng)的優(yōu)化策略。在CIFAR10、SVHN數(shù)據(jù)集和六種常見神經(jīng)網(wǎng)絡(luò)模型上,對(duì)所提算法進(jìn)行了多角度的跨模型對(duì)抗攻擊驗(yàn)證。實(shí)驗(yàn)結(jié)果表明,給定實(shí)驗(yàn)場(chǎng)景下的算法攻擊成功率為1.0,二范數(shù)模長(zhǎng)不大于0.9,相較于跨模型遷移攻擊,所提算法在六種模型上的平均攻擊成功率最多提高57%,并且具有更好的通用性。

    深度學(xué)習(xí);對(duì)抗樣本生成;對(duì)抗攻擊;跨模型攻擊;分類器

    0 引言

    對(duì)抗攻擊的提出,更加凸顯了神經(jīng)網(wǎng)絡(luò)在實(shí)際生活和生產(chǎn)中的安全問題,因此,研究對(duì)抗攻擊算法,不僅能夠理解神經(jīng)網(wǎng)絡(luò)的內(nèi)部機(jī)制和脆弱性,還能進(jìn)一步探索如何提升神經(jīng)網(wǎng)絡(luò)的安全性和魯棒性,對(duì)神經(jīng)網(wǎng)絡(luò)可解釋性的發(fā)展也有著重要的意義。

    在經(jīng)典的圖像分類領(lǐng)域中,對(duì)抗攻擊可以根據(jù)攻擊的場(chǎng)景分為白盒和黑盒算法,二者的區(qū)別在于攻擊者是否可以獲得所攻擊模型的詳細(xì)信息,如網(wǎng)絡(luò)結(jié)構(gòu)、參數(shù)等?,F(xiàn)有的一些攻擊方法是針對(duì)單樣本-單模型設(shè)計(jì)的,如在典型的白盒應(yīng)用場(chǎng)景中,快速梯度下降法(Fast Gradient Sign Method, FGSM)[1]認(rèn)為神經(jīng)網(wǎng)絡(luò)因?yàn)榫哂芯€性性質(zhì)而容易受對(duì)抗擾動(dòng)的影響,采用了一種基于梯度符號(hào)進(jìn)行單步攻擊的方法;PGD(Projected Gradient Descent)[2]采用了一種min-max最優(yōu)化框架,利用多步迭代的方式尋找對(duì)抗樣本,解決了FGSM可能在極小范圍內(nèi)變化劇烈的復(fù)雜非線性模型上,解無法收斂的問題;DeepFool[3]同時(shí)考慮了梯度信息和神經(jīng)網(wǎng)絡(luò)分類器的函數(shù)景觀,將對(duì)抗擾動(dòng)的求解從多元仿射分類器推廣到多元可微分類器中,這種迭代的貪心策略在實(shí)踐中取得了不錯(cuò)的效果;CW[4]同時(shí)兼顧高攻擊成功率和低對(duì)抗擾動(dòng)兩個(gè)方面,是攻破模型蒸餾防御的有效方法。在黑盒場(chǎng)景中,One pixel[5]針對(duì)單模型進(jìn)行攻擊,采用差分進(jìn)化算法求得最優(yōu)解,該方法僅改變一個(gè)像素點(diǎn)就能使神經(jīng)網(wǎng)絡(luò)分類器決策失誤;受CW啟發(fā),ZOO(Zeroth Order Optimization)[6]采用了一種基于零階優(yōu)化的算法,以無導(dǎo)數(shù)的方式對(duì)梯度進(jìn)行估計(jì),并對(duì)一批坐標(biāo)進(jìn)行隨機(jī)梯度下降,提高了計(jì)算效率;NATTACK[7]通過求出對(duì)抗樣本的空間分布,可以針對(duì)一個(gè)樣本生成無數(shù)個(gè)對(duì)抗樣本。

    以上單樣本-單模型的方法在單模型上表現(xiàn)較好,但沒有考慮到樣本級(jí)別的通用性,即擾動(dòng)對(duì)樣本集中大部分樣本是通用的。因此研究者們又針對(duì)多樣本-單模型的場(chǎng)景提出大量的樣本通用攻擊方法,如UAP(Universal Adversarial Perturbation)[8]以及UAP的改進(jìn)算法[9-10],UAP表明了分類器高維決策邊界之間的幾何相關(guān)性,并利用每個(gè)樣本決策邊界的相關(guān)性和冗余性得到整個(gè)樣本集的通用擾動(dòng)。還有一些數(shù)據(jù)無關(guān)的工作被提出,如FFF(Fast Feature Fool)[11]采用一種數(shù)據(jù)無關(guān)的方法生成目標(biāo)數(shù)據(jù)不可知的擾動(dòng),證明了對(duì)網(wǎng)絡(luò)中單個(gè)層的特征激活進(jìn)行改變就可以改變分類的結(jié)果;AAA(Ask, Acquire, and Attack)[12]通過引入生成對(duì)抗網(wǎng)絡(luò)計(jì)算通用擾動(dòng)。

    以上研究在樣本級(jí)別上考慮充分,但都只考慮了單模型。目前針對(duì)多模型的研究主要集中在對(duì)抗樣本的遷移性上,它衡量了一個(gè)模型生成的對(duì)抗樣本在另一個(gè)模型上的表現(xiàn)。文獻(xiàn)[13]中利用局部平滑梯度代替?zhèn)鹘y(tǒng)梯度,提出了一個(gè)方差減小攻擊來提高對(duì)抗樣本的遷移性;文獻(xiàn)[14]中通過結(jié)合生成對(duì)抗網(wǎng)絡(luò)進(jìn)行對(duì)抗攻擊;文獻(xiàn)[15]中通過調(diào)整輸入的多樣性提高遷移成功率;文獻(xiàn)[16]中通過結(jié)合優(yōu)化方法和數(shù)據(jù)增強(qiáng)來提高對(duì)抗樣本的遷移性,具體是利用Nesterov算法跳出局部最優(yōu)解,同時(shí)加入縮放不變性;文獻(xiàn)[17]中對(duì)基于動(dòng)量的攻擊進(jìn)行改進(jìn),不僅考慮了圖像時(shí)域的梯度,還考慮了圖像空間域的梯度,獲得了較好的遷移成功率;文獻(xiàn)[18]的研究考慮了前一次迭代的梯度方差,通過方差調(diào)整當(dāng)前梯度,從而穩(wěn)定更新方向,提高對(duì)抗樣本的遷移性。也有部分研究深入探索了對(duì)抗樣本具有遷移性的內(nèi)在機(jī)制,如文獻(xiàn)[19]中通過大量實(shí)驗(yàn)對(duì)神經(jīng)網(wǎng)絡(luò)模型的決策邊界和幾何特性進(jìn)行分析,發(fā)現(xiàn)不同模型之間梯度方向是近似正交的;文獻(xiàn)[20]的研究從類感知的可轉(zhuǎn)移性進(jìn)行分析,認(rèn)為對(duì)抗樣本使不同模型出現(xiàn)相同錯(cuò)誤和不同錯(cuò)誤的原因是對(duì)非魯棒性特征的使用方式不同。

    這些針對(duì)對(duì)抗樣本遷移性的研究取得了大量的優(yōu)秀成果,但實(shí)質(zhì)上還是沒有針對(duì)多模型進(jìn)行攻擊,這就意味著這些方法僅針對(duì)單樣本-單模型或者多樣本-單模型。盡管這些研究在單模型上有著優(yōu)異的效果,但當(dāng)場(chǎng)景轉(zhuǎn)換為多模型時(shí),這些方法的攻擊效率并不能得到保證。在圖像分類領(lǐng)域中,跨模型攻擊的研究還較少,其中文獻(xiàn)[21]中提出了一種集成機(jī)制,能保證非目標(biāo)攻擊的成功率,但它攻擊成功的評(píng)價(jià)標(biāo)準(zhǔn)并不是擾動(dòng)同時(shí)在多個(gè)模型上生效,因此并不是完全意義上的跨模型通用攻擊;文獻(xiàn)[22]中設(shè)計(jì)一種自適應(yīng)模型權(quán)重的方法在集成模型中進(jìn)行部分像素攻擊,對(duì)擾動(dòng)模長(zhǎng)和模型的組合權(quán)重進(jìn)行自適應(yīng)選擇,但是實(shí)驗(yàn)的分析和評(píng)價(jià)指標(biāo)略有欠缺。從目前的研究現(xiàn)狀來看,跨模型通用攻擊還有很多細(xì)節(jié)值得探索。

    綜上所述,本文將研究重點(diǎn)放在單樣本-多模型的對(duì)抗樣本生成方法上。根據(jù)兩個(gè)幾何特性,提出了一種基于幾何關(guān)系的維度累加跨模型通用白盒攻擊算法,并提出對(duì)抗樣本的二范數(shù)模長(zhǎng)優(yōu)化方法,實(shí)驗(yàn)結(jié)果表明,本文算法可以有效地解決跨模型通用攻擊問題,并在攻擊成功率和效率方面均取得了良好的效果。本文的主要工作如下:

    1)分析了不同模型間對(duì)抗性方向的關(guān)系和對(duì)抗性方向與決策邊界間的關(guān)系,得到兩個(gè)幾何特性結(jié)論,證明了跨模型通用攻擊的可解性;

    2)提出基于幾何關(guān)系的維度累加跨模型通用攻擊方法,利用樣本點(diǎn)到?jīng)Q策邊界的最短距離確定單模型擾動(dòng)向量,從多角度驗(yàn)證方法在多模型上的有效性;

    3)提出基于二分搜索策略的擾動(dòng)二范數(shù)模長(zhǎng)優(yōu)化方法,可以有效地降低擾動(dòng)的二范數(shù)模長(zhǎng)大小,并保證擾動(dòng)仍是跨模型通用的。

    1 跨模型攻擊方法

    1.1 問題描述

    根據(jù)式(3),跨模型通用攻擊成功的評(píng)價(jià)指標(biāo)是所施加的擾動(dòng)必須在多模型上同時(shí)生效,顯然,這個(gè)問題在多個(gè)深度神經(jīng)網(wǎng)絡(luò)中是高度復(fù)雜的,需要更深入地研究對(duì)抗樣本的本質(zhì)以及神經(jīng)網(wǎng)絡(luò)模型的性質(zhì)。

    文獻(xiàn)[16]的研究發(fā)現(xiàn),不同模型之間梯度方向是近似正交的,此外,文獻(xiàn)[23-24]的研究從兩種角度詮釋了對(duì)抗樣本存在的原因,其中文獻(xiàn)[23]構(gòu)建了一種更容易被人類理解的方法,從特征的魯棒性與非魯棒性出發(fā),提出了對(duì)抗擾動(dòng)是一種特征的本質(zhì);文獻(xiàn)[24]則從幾何流形的角度分析對(duì)抗樣本的特性,文中提到的流形數(shù)據(jù)與非流形數(shù)據(jù)與魯棒和非魯棒特征是理解問題的兩種不同角度,這兩篇文章都對(duì)對(duì)抗樣本的內(nèi)在特性進(jìn)行了深入解讀。

    受上述研究的啟發(fā),本文設(shè)計(jì)了一種基于幾何關(guān)系的維度累加白盒方法解決跨模型通用攻擊問題。該方法集成了不同模型的敏感擾動(dòng),使最終的擾動(dòng)包含多個(gè)模型的擾動(dòng)特性。

    1.2 兩個(gè)幾何特性

    1)對(duì)抗擾動(dòng)與模型邊界的關(guān)系。如圖1(a)所示,對(duì)于一個(gè)二元線性分類器,沿著梯度的方向可以以最快速度找到對(duì)抗性擾動(dòng),最小的擾動(dòng)可以用式(4)表示,直觀的理解就是樣本點(diǎn)到?jīng)Q策平面的距離。

    在非線性的情況下,根據(jù)神經(jīng)網(wǎng)絡(luò)決策邊界近似線性性質(zhì),同樣可以通過樣本點(diǎn)到?jīng)Q策平面的距離得到對(duì)抗性擾動(dòng)的方向和大小。這與文獻(xiàn)[24]中對(duì)樣本點(diǎn)和決策邊界的分析一致,該文中通過凹槽流形解釋對(duì)抗樣本的內(nèi)在性質(zhì)及其存在的原因,作者認(rèn)為訓(xùn)練好的神經(jīng)網(wǎng)絡(luò)通過在圖像流形中引入凹槽形成了神經(jīng)網(wǎng)絡(luò)的決策邊界,而樣本的對(duì)抗性方向近似垂直于圖像流形。通過該理論解釋和圖1(b)中直觀的幾何關(guān)系,可以推斷出在一個(gè)逼近復(fù)雜非線性關(guān)系的神經(jīng)網(wǎng)絡(luò)模型中,一個(gè)樣本點(diǎn)的梯度方向即對(duì)抗性方向,垂直于該點(diǎn)的決策邊界。

    圖1 二元線性分類器和二元非線性分類器下的對(duì)抗擾動(dòng)求解

    不同訓(xùn)練方式下的同種模型(NiN模型)的對(duì)抗性方向夾角值如圖3所示,可以看出,模型之間的對(duì)抗性方向的夾角范圍在76°~90°,在這種情況下,本文方法依然可以找到跨模型擾動(dòng)的可行解,因?yàn)閷_動(dòng)疊加之后,仍然可以保證最終的擾動(dòng)中包含其他模型的擾動(dòng)特性。

    圖3 不同訓(xùn)練方式下同種模型(NiN)的對(duì)抗性方向夾角值

    1.3 線性分類器下的跨模型通用攻擊

    根據(jù)1.2節(jié)的描述,可以推出兩個(gè)有關(guān)幾何特性的結(jié)論:

    結(jié)論1 在單個(gè)模型中,一個(gè)樣本點(diǎn)的對(duì)抗性方向與決策邊界近似正交。

    結(jié)論2 在多個(gè)模型中,模型間的對(duì)抗性方向即梯度方向近似正交。

    圖4 跨兩個(gè)二元線性分類器的對(duì)抗擾動(dòng)求解

    圖5 跨三個(gè)二元線性分類器的對(duì)抗擾動(dòng)求解

    2 跨模型的通用對(duì)抗樣本生成算法

    2.1 非線性分類器下的跨模型通用攻擊

    前面分析了線性分類器中跨模型通用對(duì)抗樣本的可解性,根據(jù)神經(jīng)網(wǎng)絡(luò)局部決策邊界近似線性這一依據(jù),將多維線性分類器中擾動(dòng)生成的思想進(jìn)一步向深度神經(jīng)網(wǎng)絡(luò)的非線性場(chǎng)景中推廣,可以得出一個(gè)跨模型通用攻擊的可行策略。

    圖6 跨兩個(gè)二元非線性分類器的對(duì)抗擾動(dòng)求解

    2.2 跨模型通用攻擊算法原理

    算法1 候選擾動(dòng)算法。

    8) end if

    9) end for

    算法1中的new_deepfool算法的輸入為待攻擊樣本、攻擊模型和已攻擊過的標(biāo)簽列表,它與原DeepFool算法的區(qū)別是不會(huì)再次攻擊之前攻擊過的標(biāo)簽,這就保證了它不會(huì)在原始攻擊點(diǎn)和當(dāng)前攻擊點(diǎn)之間停留,而是繼續(xù)向前尋找下一個(gè)可能存在的對(duì)抗樣本。該算法的攻擊原理與DeepFool相同,都是通過迭代地找到將輸入圖像推向分類模型的決策邊界的最小擾動(dòng)量來工作,該擾動(dòng)是在最接近決策邊界的方向上添加的,然后重復(fù)該過程直到圖像被錯(cuò)誤分類。

    算法2 跨模型對(duì)抗樣本生成算法。

    13) end for

    14) end for

    15) end for

    2.3 擾動(dòng)模長(zhǎng)優(yōu)化

    前面具體描述了跨模型的通用攻擊方法,為了提高生成的對(duì)抗樣本的圖像質(zhì)量,設(shè)計(jì)了二分模長(zhǎng)縮減算法對(duì)擾動(dòng)的二范數(shù)模長(zhǎng)進(jìn)行優(yōu)化。

    圖7 跨模型擾動(dòng)與跨模型決策邊界關(guān)系

    3 實(shí)驗(yàn)與結(jié)果分析

    3.1 實(shí)驗(yàn)設(shè)置

    本文選用CIFAR10[26]和SVHN[27]數(shù)據(jù)集,以及NiN[28]、VGG11[29]、ResNet18[30]、DenseNet121[31]、GoogleNet[32]、MobileNet[33]六種典型神經(jīng)網(wǎng)絡(luò)分類器,每個(gè)分類器通過設(shè)置不同的網(wǎng)絡(luò)參數(shù)初始化方式和學(xué)習(xí)率得到24種神經(jīng)網(wǎng)絡(luò)分類器,具體可以分為四種訓(xùn)練方式:方式1(Kaiming初始化+學(xué)習(xí)率1);方式2(Kaiming初始化+學(xué)習(xí)率2);方式3(Xavier初始化+學(xué)習(xí)率1);方式4(Xavier初始化+學(xué)習(xí)率2)。從測(cè)試集中隨機(jī)選取了1 000張圖片進(jìn)行對(duì)抗攻擊實(shí)驗(yàn),對(duì)本文算法的有效性及性能進(jìn)行了驗(yàn)證。所有實(shí)驗(yàn)均在一臺(tái)搭載NVIDIA GeForce RTX 2080Ti GPU 的 Linux 工作站上完成,算法采用Python3.8開發(fā)環(huán)境及PyTorch1.6框架編程實(shí)現(xiàn)。

    3.2 評(píng)價(jià)指標(biāo)

    為驗(yàn)證本文攻擊算法的效果和性能,設(shè)置了如下幾個(gè)指標(biāo),分別為攻擊成功率、二范數(shù)平均模長(zhǎng)、圖像質(zhì)量評(píng)估。

    3)圖像質(zhì)量評(píng)估指標(biāo)。

    b)峰值信噪比(Peak Signal-to-Noise Ratio, PSNR)是一種評(píng)價(jià)圖像的客觀標(biāo)準(zhǔn),它的值越大,說明失真越少。

    3.3 性能驗(yàn)證

    為了驗(yàn)證設(shè)計(jì)算法的攻擊質(zhì)量,從CIFAR10、SVHN測(cè)試集中隨機(jī)抽取1 000個(gè)樣本進(jìn)行性能測(cè)試,實(shí)驗(yàn)分別從兩個(gè)方面進(jìn)行測(cè)試:第一個(gè)方面是采用不同訓(xùn)練方式下的同種模型(模型共4個(gè),具體見表1,每一行為一個(gè)模型組)的算法性能;第二個(gè)方面是同種訓(xùn)練方式的不同模型(模型共6個(gè),具體見表1,每一列為一個(gè)模型組)的算法性能,對(duì)比算法選擇旨在提高對(duì)抗樣本遷移性的SINIFGSM[16]、VMIFGSM[18]和VNIFGSM[18],這些算法在跨模型遷移攻擊中表現(xiàn)良好。

    表1 模型訓(xùn)練方式

    具體結(jié)果見表2、3,從第一個(gè)方面(表2)可以看出無論是CIFAR10還是SVHN數(shù)據(jù)集,算法的攻擊成功率都是1.0,且生成的對(duì)抗樣本圖像質(zhì)量良好;從第二個(gè)方面(表3)看,無論是在CIFAR10還是SVHN數(shù)據(jù)集中,算法的跨模型攻擊成功率也同樣為1.0,生成的對(duì)抗樣本圖像質(zhì)量良好;無論從哪個(gè)方面來看,生成的對(duì)抗樣本圖像質(zhì)量良好,二范數(shù)模長(zhǎng)均不大于0.9;SVHN的擾動(dòng)二范數(shù)模長(zhǎng)和平均樣本迭代次數(shù)均略大于CIFAR10數(shù)據(jù)集,其中采用Kaiming初始化方法訓(xùn)練的模型攻擊效果更好。以上的實(shí)驗(yàn)結(jié)果說明,本文算法在有限個(gè)不同模型和相同模型之間的跨模型對(duì)抗樣本生成問題中都有著良好的效果。

    對(duì)于表2、3中CIFAR10數(shù)據(jù)集上的表現(xiàn)效果略優(yōu)于SVHN數(shù)據(jù)集的結(jié)果,可以解釋如下:在模型訓(xùn)練中,實(shí)驗(yàn)中用到的模型在SVHN數(shù)據(jù)集上的收斂速度和測(cè)試正確率都高于CIFAR10數(shù)據(jù)集,這意味著SVHN數(shù)據(jù)集上的預(yù)測(cè)值更具有魯棒性,不易被攻擊,因此,它的跨模型通用擾動(dòng)的二范數(shù)模長(zhǎng)和平均樣本迭代次數(shù)會(huì)高于CIFAR10。圖8是算法生成的跨模型對(duì)抗樣本的二模長(zhǎng)范數(shù)分布情況,可以看出在CIFAR10上生成的擾動(dòng)模長(zhǎng)更集中于數(shù)值較小的區(qū)間,相對(duì)于CIFAR10,SVHN數(shù)據(jù)集下的擾動(dòng)模長(zhǎng)分布跨度較大。

    表2 算法2在不同種訓(xùn)練方式下的同種模型間跨模型攻擊性能

    表3 算法2在同種訓(xùn)練方式下的不同模型間跨模型攻擊性能

    圖8 對(duì)抗樣本模長(zhǎng)分布情況

    在算法2的基礎(chǔ)上加入二分模長(zhǎng)縮減策略的攻擊質(zhì)量如表4、5所示,可以看出,加入二分模長(zhǎng)搜索策略后攻擊成功率仍然與原始性能相當(dāng)。從跨不同訓(xùn)練方式的相同模型攻擊的角度看,在CIFAR10、SVHN數(shù)據(jù)集中,平均二范數(shù)模長(zhǎng)下降了10%左右;從跨不同模型攻擊的角度看,在CIFAR10數(shù)據(jù)集中平均二范數(shù)模長(zhǎng)下降了10%,在SVHN數(shù)據(jù)集中,平均二范數(shù)模長(zhǎng)下降了9%;同時(shí),在這兩個(gè)數(shù)據(jù)集上,生成的跨模型通用對(duì)抗樣本的圖片質(zhì)量較之前也有提升,由此可見該策略對(duì)于模長(zhǎng)的縮減是有效的。

    表6顯示的是三種對(duì)比算法在CIFAR10數(shù)據(jù)集和六種常見模型(方式1模型組)上的攻擊成功率,通過將三種算法在源模型產(chǎn)生的對(duì)抗樣本遷移到目標(biāo)模型來獲得跨模型遷移成功率,從表中數(shù)據(jù)可以看出本文算法在攻擊成功率上比SINIFGSM、VMIFGSM、VNIFGSM這三種算法都更好,在六種模型上的平均攻擊成功率最多提高57%。圖9展示了部分對(duì)抗樣本,從生成的對(duì)抗樣本質(zhì)量來看,本文算法相較于對(duì)比算法有著更低的人眼敏感度。

    表4 模長(zhǎng)優(yōu)化在不同種訓(xùn)練方式下的同種模型間的跨模型攻擊性能

    表5 模長(zhǎng)優(yōu)化在同種訓(xùn)練方式下的不同模型間的跨模型攻擊性能

    圖9 對(duì)抗樣本示例

    3.4 結(jié)果分析

    如圖10,實(shí)驗(yàn)中發(fā)現(xiàn)一個(gè)有趣的現(xiàn)象,在CIFAR10數(shù)據(jù)集上,將每個(gè)模型上的分?jǐn)_動(dòng)和跨模型擾動(dòng)分別在模型上的攻擊結(jié)果進(jìn)行比較,發(fā)現(xiàn)單模型擾動(dòng)與跨模型擾動(dòng)的攻擊預(yù)測(cè)標(biāo)簽值在分布上是基本一致的。這說明單模型擾動(dòng)與跨模型擾動(dòng)在同一模型上的預(yù)測(cè)表現(xiàn)基本一致,這一現(xiàn)象可能是由于跨模型擾動(dòng)是由多個(gè)正交的單模型擾動(dòng)組合而來,這個(gè)組合的跨模型擾動(dòng)保留了多個(gè)模型產(chǎn)生擾動(dòng)的特征,使它可以在多個(gè)模型中生效。而在SVHN數(shù)據(jù)集上,這種現(xiàn)象變得不那么明顯,我們推測(cè)是SVHN數(shù)據(jù)集簡(jiǎn)單、模型的決策邊界更魯棒所導(dǎo)致的。本實(shí)驗(yàn)結(jié)果表現(xiàn)出來的預(yù)測(cè)一致性,也可以用非魯棒性特征[21]解釋,即跨模型擾動(dòng)保留了不同模型最敏感的非魯棒性特征。

    除此之外,還分析了本文算法下的跨模型攻擊之間的類別敏感度,圖11展示了跨不同模型攻擊場(chǎng)景下,模型原始預(yù)測(cè)類別和算法攻擊后的預(yù)測(cè)類別之間的分布關(guān)系??梢钥闯?,在CIFAR10數(shù)據(jù)集中,原始預(yù)測(cè)類別到攻擊后預(yù)測(cè)類別的轉(zhuǎn)換有著明顯的傾向性,攻擊后預(yù)測(cè)類別為3的樣本最多;而在SVHN數(shù)據(jù)集中,這種傾向性表現(xiàn)為攻擊后預(yù)測(cè)類別為2的樣本最多。

    表6 對(duì)比算法在CIFAR10數(shù)據(jù)集和六種常見模型上的攻擊成功率

    注:*表示源模型與目標(biāo)模型相同。

    圖10 實(shí)驗(yàn)數(shù)據(jù)集上不同訓(xùn)練方式下的單模型攻擊與跨不同模型攻擊預(yù)測(cè)結(jié)果對(duì)比

    4 結(jié)語(yǔ)

    本文面向跨模型的通用對(duì)抗攻擊場(chǎng)景,根據(jù)模型之間和模型內(nèi)部的正交性,在DeepFool算法的基礎(chǔ)上,提出了一種基于幾何關(guān)系的跨模型通用攻擊方法,并有針對(duì)性地提出了一種二分模長(zhǎng)優(yōu)化方法,在保證有效愚弄多個(gè)模型的同時(shí),降低了人眼對(duì)擾動(dòng)的可察覺性。

    使用CIFAR10、SVHN數(shù)據(jù)集和NiN、VGG11、ResNet18、DenseNet121、GoogleNet、MobileNet六種典型卷積神經(jīng)網(wǎng)絡(luò)模型進(jìn)行性能驗(yàn)證,實(shí)驗(yàn)結(jié)果表明本文算法在攻擊成功率和二范數(shù)模長(zhǎng)上都具有很好的效果。但需要指出的是,本文算法在跨模型個(gè)數(shù)的方面仍有限制,未來工作的一個(gè)重要方向是圍繞更加通用的跨模型攻擊框架展開設(shè)計(jì)。

    圖11 實(shí)驗(yàn)數(shù)據(jù)集上跨不同模型的對(duì)抗樣本類別敏感度

    [1] GOODFELLOW I J, SHLENS J, SZEGEDY C. Explaining and harnessing adversarial examples[EB/OL]. (2015-03-20) [2022-12-16].https://arxiv.org/pdf/1412.6572.pdf.

    [2] M?DRY A, MAKELOV A, SCHMIDT L, et al. Towards deep learning models resistant to adversarial attacks[EB/OL]. (2019-09-04) [2022-12-16].https://arxiv.org/pdf/1706.06083.pdf.

    [3] MOOSAVI-DEZFOOLI S M, FAWZI A, FROSSARD P. DeepFool: a simple and accurate method to fool deep neural networks[C]// Proceedings of the 2016 IEEE Conference on Computer Vision and Pattern Recognition. Piscataway: IEEE, 2016: 2574-2582.

    [4] CARLINI N, WAGNER D. Towards evaluating the robustness of neural networks[C]// Proceedings of the 2017 IEEE Symposium on Security and Privacy. Piscataway: IEEE, 2017: 39-57.

    [5] SU J, VARGAS D V, SAKURAI K. One pixel attack for fooling deep neural networks[J]. IEEE Transactions on Evolutionary Computation, 2019, 23(5): 828-841.

    [6] CHEN P Y, ZHANG H, SHARMA Y, et al. ZOO: zeroth order optimization based black-box attacks to deep neural networks without training substitute models[C]// Proceedings of the 10th ACM Workshop on Artificial Intelligence and Security. New York: ACM, 2017: 15-26.

    [7] LI Y, LI L, WANG L, et al. NATTACK: learning the distributions of adversarial examples for an improved black-box attack on deep neural networks[C]// Proceedings of the 36th International Conference on Machine Learning. New York: JMLR.org, 2019: 3866-3876.

    [8] MOOSAVI-DEZFOOLI S M, FAWZI A, FAWZI O, et al. Universal adversarial perturbations[C]// Proceedings of the 2017 IEEE Conference on Computer Vision and Pattern Recognition. Piscataway: IEEE, 2017: 86-94.

    [9] ZHANG C, BENZ P, IMTIAZ T, et al. CD-UAP: class discriminative universal adversarial perturbation[C]// Proceedings of the 34th AAAI Conference on Artificial Intelligence. Palo Alto, CA: AAAI Press, 2020: 6754-6761.

    [10] MOPURI K R, GANESHAN A, BABU R V. Generalizable data-free objective for crafting universal adversarial perturbations[J]. IEEE Transactions on Pattern Analysis and Machine Intelligence, 2019, 41(10): 2452-2465.

    [11] MOPURI K R, GARG U, BABU R V. Fast feature fool: a data independent approach to universal adversarial perturbations[C]// Proceedings of the 2017 British Machine Vision Conference. Durham: BMVA Press, 2017: No.30.

    [12] MOPURI K R, UPPALA P K, BABU R V. Ask, acquire, and attack: data-free UAP generation using class impressions[C]// Proceedings of the 2018 European Conference on Computer Vision, LNCS 11213. Cham: Springer, 2018: 20-35.

    [13] WU L, ZHU Z, TAI C, et al. Understanding and enhancing the transferability of adversarial examples[EB/OL]. (2018-02-27) [2022-12-16].https://arxiv.org/pdf/1802.09707.pdf.

    [14] LI Y, ZHANG Y, ZHANG R, et al. Generative transferable adversarial attack[C]// Proceedings of the 3rd International Conference on Video and Image Processing. New York: ACM, 2019: 84-89.

    [15] XIE C, ZHANG Z, ZHOU Y, et al. Improving transferability of adversarial examples with input diversity[C]// Proceedings of the 2019 IEEE/CVF Conference on Computer Vision and Pattern Recognition. Piscataway: IEEE, 2019: 2725-2734.

    [16] LIN J, SONG C, HE K, et al. Nesterov accelerated gradient and scale invariance for adversarial attacks[EB/OL]. [2022-12-16].https://arxiv.org/pdf/1908.06281.pdf.

    [17] WANG G, YAN H, WEI X. Improving adversarial transferability with spatial momentum[EB/OL]. [2022-12-16].https://arxiv.org/pdf/2203.13479.pdf.

    [18] WANG X, HE K. Enhancing the transferability of adversarial attacks through variance tuning[C]// Proceedings of the 2021 IEEE/CVF Conference on Computer Vision and Pattern Recognition. Piscataway: IEEE, 2021:1924-1933.

    [19] LIU Y, CHEN X, LIU C, et al. Delving into transferable adversarial examples and black-box attacks[EB/OL]. [2022-12-16].https://arxiv.org/pdf/1611.02770.pdf.

    [20] WASEDA F, NISHIKAWA S, LE T N, et al. Closer look at the transferability of adversarial examples: how they fool different models differently[C]// Proceedings of the 2023 IEEE/CVF Winter Conference on Applications of Computer Vision. Piscataway: IEEE, 2023: 1360-1368.

    [21] HE Z, WANG W, XUAN X, et al. A new ensemble method for concessively targeted multi-model attack[EB/OL]. [2022-12-16].https://arxiv.org/pdf/1912.10833.pdf.

    [22] WU F, GAZO R, HAVIAROVA E, et al. Efficient project gradient descent for ensemble adversarial attack[EB/OL].[2022-12-16].https://arxiv.org/pdf/1906.03333.pdf.

    [23] ILYAS A, SANTURKAR S, TSIPRAS D, et al. Adversarial examples are not bugs, they are features[C]// Proceedings of the 33rd International Conference on Neural Information Processing Systems. Red Hook, NY: Curran Associates Inc., 2019: 125-136.

    [24] SHAMIR A, MELAMED O, BenSHMUEL O. The dimpled manifold model of adversarial examples in machine learning[EB/OL]. [2022-12-16].https://arxiv.org/pdf/2106.10151.pdf.

    [25] KNUTH D E. The Art of Computer Programming: Volume 3, Sorting and Searching[M]. Reading, MA: Addison Wesley, 1973.

    [26] KRIZHEVSKY A. Learning multiple layers of features from tiny images[R/OL]. [2022-12-16].https://www.cs.toronto.edu/~kriz/learning-features-2009-TR.pdf.

    [27] NETZER Y, WANG T, COATES A, et al. Reading digits in natural images with unsupervised feature learning[EB/OL]. [2022-12-16].http://ufldl.stanford.edu/housenumbers/nips2011_housenumbers.pdf.

    [28] LIN M, CHEN Q, YAN S. Network in network[EB/OL]. [2022-12-16].https://arxiv.org/pdf/1312.4400.pdf.

    [29] SIMONYAN K, ZISSERMAN A. Very deep convolutional networks for large-scale image recognition[EB/OL]. [2022-12-16].https://arxiv.org/pdf/1409.1556.pdf.

    [30] HE K, ZHANG X, REN S, et al. Deep residual learning for image recognition[C]// Proceedings of 2016 IEEE Conference on Computer Vision and Pattern Recognition. Piscataway: IEEE, 2016: 770-778.

    [31] HUANG G, LIU Z, MAATEN L van der, et al. Densely connected convolutional networks[C]// Proceedings of the 2017 IEEE Conference on Computer Vision and Pattern Recognition. Piscataway: IEEE, 2017: 2261-2269.

    [32] SZEGEDY C, LIU W, JIA Y, et al. Going deeper with convolutions[C]// Proceedings of 2015 IEEE Conference on Computer Vision and Pattern Recognition. Piscataway: IEEE, 2015: 1-9.

    [33] HOWARD A G, ZHU M, CHEN B, et al. MobileNets: efficient convolutional neural networks for mobile vision applications[EB/OL]. [2022-12-16].https://arxiv.org/pdf/1704.04861.pdf.

    Cross-model universal perturbation generation method based on geometric relationship

    ZHANG Jici, FAN Chunlong*, LI Cailong, ZHENG Xuedong

    (,,110136,)

    Adversarial attacks add designed perturbations to the input samples of neural network models to make them output wrong results with high confidence. The research on adversarial attacks mainly aim at the application scenarios of a single model, and the attacks on multiple models are mainly realized through cross-model transfer attacks, but there are few studies on universal cross-model attack methods. By analyzing the geometric relationship of multi-model attack perturbations, the orthogonality of the adversarial directions of different models and the orthogonality of the adversarial direction and the decision boundary of a single model were clarified, and the universal cross-model attack algorithm and corresponding optimization strategy were designed accordingly. On CIFAR10, SVHN datasets and six common neural network models, the proposed algorithm was verified by multi-angle cross-model adversarial attacks. Experimental results show that the attack success rate of the algorithm in a given experimental scenario is 1.0, and the L2-norm is not greater than 0.9. Compared with the cross-model transfer attack, the proposed algorithm has the average attack success rate on the six models increased by up to 57% and has better universality.

    deep learning; adversarial sample generation; adversarial attack; cross-model attack; classifier

    1001-9081(2023)11-3428-08

    10.11772/j.issn.1001-9081.2022111677

    2022?11?11;

    2023?04?06;

    國(guó)家自然科學(xué)基金資助項(xiàng)目(61972266)。

    張濟(jì)慈(1998—),女,遼寧海城人,碩士研究生,CCF會(huì)員,主要研究方向:深度學(xué)習(xí)、對(duì)抗攻擊; 范純龍(1973—),男,遼寧沈陽(yáng)人,教授,博士,CCF會(huì)員,主要研究方向:神經(jīng)網(wǎng)絡(luò)可解釋性、復(fù)雜網(wǎng)絡(luò)分析、智能系統(tǒng)驗(yàn)證; 李彩龍(1997—),男,江西上饒人,碩士研究生,主要研究方向:深度學(xué)習(xí)、對(duì)抗攻擊; 鄭學(xué)東(1977—),男,黑龍江五常人,教授,博士,主要研究方向:DNA計(jì)算、人工智能。

    TP391

    A

    2023?04?11。

    This work is partially supported by National Natural Science Foundation of China (61972266).

    ZHANG Jici, born in 1998, M. S. candidate. Her research interests include deep learning, adversarial attack.

    FAN Chunlong, born in 1973, Ph. D., professor. His research interests include neural network interpretability, complex network analysis, intelligent system validation.

    LI Cailong, born in 1997, M. S. candidate. His research interests include deep learning, adversarial attack.

    ZHENG Xuedong, born in 1977, Ph. D., professor. His research interests include DNA computing, artificial intelligence.

    猜你喜歡
    范數(shù)分類器擾動(dòng)
    Bernoulli泛函上典則酉對(duì)合的擾動(dòng)
    (h)性質(zhì)及其擾動(dòng)
    BP-GA光照分類器在車道線識(shí)別中的應(yīng)用
    基于加權(quán)核范數(shù)與范數(shù)的魯棒主成分分析
    矩陣酉不變范數(shù)H?lder不等式及其應(yīng)用
    小噪聲擾動(dòng)的二維擴(kuò)散的極大似然估計(jì)
    加權(quán)空-譜與最近鄰分類器相結(jié)合的高光譜圖像分類
    結(jié)合模糊(C+P)均值聚類和SP-V-支持向量機(jī)的TSK分類器
    用于光伏MPPT中的模糊控制占空比擾動(dòng)法
    一類具有準(zhǔn)齊次核的Hilbert型奇異重積分算子的范數(shù)及應(yīng)用
    操出白浆在线播放| 欧美乱妇无乱码| 亚洲精品国产一区二区精华液| 午夜日韩欧美国产| 午夜福利影视在线免费观看| 一进一出抽搐动态| 中文字幕另类日韩欧美亚洲嫩草| 欧美av亚洲av综合av国产av| 老汉色∧v一级毛片| 精品一区二区三区四区五区乱码| 一边摸一边抽搐一进一出视频| 精品一品国产午夜福利视频| 国产精品一区二区三区四区久久 | 熟女少妇亚洲综合色aaa.| 夜夜看夜夜爽夜夜摸 | 国产极品粉嫩免费观看在线| 国产成人精品在线电影| 欧美不卡视频在线免费观看 | 国产亚洲精品久久久久久毛片| 一级毛片精品| 在线观看免费视频网站a站| 精品日产1卡2卡| 午夜福利一区二区在线看| 无限看片的www在线观看| 欧美黄色片欧美黄色片| 亚洲成人免费电影在线观看| 亚洲七黄色美女视频| 激情在线观看视频在线高清| 久久久久九九精品影院| 亚洲精品国产精品久久久不卡| 啦啦啦免费观看视频1| 黄网站色视频无遮挡免费观看| 香蕉国产在线看| 淫妇啪啪啪对白视频| 丰满的人妻完整版| 亚洲精品一卡2卡三卡4卡5卡| 国产亚洲欧美精品永久| 999精品在线视频| 久久精品国产亚洲av高清一级| 妹子高潮喷水视频| 看片在线看免费视频| 亚洲精品久久成人aⅴ小说| 亚洲欧美激情综合另类| 国产欧美日韩精品亚洲av| 色在线成人网| 又紧又爽又黄一区二区| 十八禁人妻一区二区| 色老头精品视频在线观看| 无人区码免费观看不卡| 日韩av在线大香蕉| 久久性视频一级片| 午夜福利在线免费观看网站| 啦啦啦在线免费观看视频4| 男女之事视频高清在线观看| 国产99白浆流出| 香蕉久久夜色| xxx96com| 国产免费av片在线观看野外av| 久久久久国产一级毛片高清牌| 精品国产一区二区三区四区第35| 美女午夜性视频免费| 亚洲伊人色综图| 岛国在线观看网站| 久久久精品欧美日韩精品| 精品福利观看| 亚洲人成电影免费在线| 两人在一起打扑克的视频| 国内久久婷婷六月综合欲色啪| 久久人人爽av亚洲精品天堂| 一进一出抽搐gif免费好疼 | 一级片免费观看大全| 欧美成人免费av一区二区三区| 淫妇啪啪啪对白视频| 久久久久久久久免费视频了| 最新在线观看一区二区三区| 久久狼人影院| 国产精品久久久久成人av| 桃色一区二区三区在线观看| 夜夜爽天天搞| www.www免费av| avwww免费| 欧美最黄视频在线播放免费 | 热re99久久精品国产66热6| 免费一级毛片在线播放高清视频 | 在线观看免费视频网站a站| 免费一级毛片在线播放高清视频 | 超碰97精品在线观看| 精品高清国产在线一区| 自拍欧美九色日韩亚洲蝌蚪91| 国产精品成人在线| 国产精品综合久久久久久久免费 | 欧洲精品卡2卡3卡4卡5卡区| av欧美777| 9热在线视频观看99| 亚洲成a人片在线一区二区| 性色av乱码一区二区三区2| 亚洲精品成人av观看孕妇| 极品人妻少妇av视频| 久久亚洲真实| 少妇裸体淫交视频免费看高清 | 欧美乱码精品一区二区三区| 久久中文字幕一级| 麻豆成人av在线观看| 欧美日韩瑟瑟在线播放| 老汉色∧v一级毛片| 午夜福利影视在线免费观看| 99在线人妻在线中文字幕| 欧美日韩国产mv在线观看视频| 青草久久国产| 精品久久久久久久毛片微露脸| 在线观看午夜福利视频| 国产精品久久电影中文字幕| 国产精品国产高清国产av| 色婷婷久久久亚洲欧美| 久久久精品国产亚洲av高清涩受| 免费高清在线观看日韩| 男女午夜视频在线观看| 免费日韩欧美在线观看| 国产亚洲精品一区二区www| 午夜老司机福利片| av天堂在线播放| 级片在线观看| 男女下面插进去视频免费观看| 一区二区日韩欧美中文字幕| 色老头精品视频在线观看| 精品一区二区三区四区五区乱码| 天堂中文最新版在线下载| 在线免费观看的www视频| 涩涩av久久男人的天堂| 大型黄色视频在线免费观看| 欧美大码av| av有码第一页| 久久欧美精品欧美久久欧美| 亚洲国产精品合色在线| 国产亚洲av高清不卡| 精品高清国产在线一区| 99精品久久久久人妻精品| 国产精品久久久av美女十八| 亚洲精品久久午夜乱码| 少妇的丰满在线观看| 99久久国产精品久久久| 女性生殖器流出的白浆| 久久国产精品影院| 看片在线看免费视频| 夜夜夜夜夜久久久久| 午夜久久久在线观看| 黄色毛片三级朝国网站| 50天的宝宝边吃奶边哭怎么回事| 亚洲精品中文字幕一二三四区| 久久精品91蜜桃| 亚洲国产欧美网| 色尼玛亚洲综合影院| aaaaa片日本免费| 久久99一区二区三区| 99久久99久久久精品蜜桃| 久久精品国产综合久久久| 69av精品久久久久久| 欧美av亚洲av综合av国产av| 亚洲国产欧美网| 一级片免费观看大全| 国产蜜桃级精品一区二区三区| 国产成年人精品一区二区 | 国内久久婷婷六月综合欲色啪| 嫩草影院精品99| 国产高清视频在线播放一区| 999久久久精品免费观看国产| 日韩欧美一区视频在线观看| 亚洲欧美激情综合另类| 精品国产亚洲在线| 中文字幕人妻丝袜制服| 一级片'在线观看视频| 日韩免费高清中文字幕av| 正在播放国产对白刺激| 美女 人体艺术 gogo| 桃色一区二区三区在线观看| 久久 成人 亚洲| netflix在线观看网站| 国产欧美日韩综合在线一区二区| 大香蕉久久成人网| 国产又爽黄色视频| 神马国产精品三级电影在线观看 | 99国产精品一区二区三区| 国产在线精品亚洲第一网站| e午夜精品久久久久久久| 欧洲精品卡2卡3卡4卡5卡区| 欧美精品啪啪一区二区三区| 精品一区二区三区视频在线观看免费 | 国产亚洲精品综合一区在线观看 | 巨乳人妻的诱惑在线观看| 日韩国内少妇激情av| 国产成人欧美在线观看| 99国产综合亚洲精品| av欧美777| 男女床上黄色一级片免费看| 99riav亚洲国产免费| 欧美大码av| 午夜免费鲁丝| 亚洲精品久久成人aⅴ小说| 国产精品久久久久久人妻精品电影| 黑人欧美特级aaaaaa片| 成人国产一区最新在线观看| 久久性视频一级片| 亚洲中文日韩欧美视频| 亚洲成人国产一区在线观看| 久9热在线精品视频| 在线观看舔阴道视频| 纯流量卡能插随身wifi吗| 国产精品自产拍在线观看55亚洲| 欧美日韩福利视频一区二区| 久久人妻福利社区极品人妻图片| 欧美老熟妇乱子伦牲交| 免费看a级黄色片| 搡老熟女国产l中国老女人| 国产高清国产精品国产三级| 色播在线永久视频| 亚洲精品在线美女| 侵犯人妻中文字幕一二三四区| 婷婷丁香在线五月| 久久久久久久久久久久大奶| 成人三级做爰电影| 国产成人欧美在线观看| 视频区图区小说| 一区在线观看完整版| 日本vs欧美在线观看视频| 韩国av一区二区三区四区| aaaaa片日本免费| 日本黄色日本黄色录像| 美女大奶头视频| 天堂动漫精品| 99国产精品一区二区蜜桃av| 一级作爱视频免费观看| 亚洲av片天天在线观看| 久久香蕉精品热| 国产精品免费视频内射| 在线观看www视频免费| 超碰97精品在线观看| 精品一品国产午夜福利视频| 一夜夜www| 午夜久久久在线观看| 国产成人av激情在线播放| 国产成人免费无遮挡视频| 天堂俺去俺来也www色官网| 19禁男女啪啪无遮挡网站| 日韩人妻精品一区2区三区| 啪啪无遮挡十八禁网站| 国产精品秋霞免费鲁丝片| 久99久视频精品免费| 亚洲av熟女| 成人永久免费在线观看视频| 无限看片的www在线观看| 男男h啪啪无遮挡| 黄色丝袜av网址大全| 一边摸一边抽搐一进一小说| 一区二区日韩欧美中文字幕| 黄色视频,在线免费观看| 欧美色视频一区免费| 视频区图区小说| 婷婷丁香在线五月| 午夜91福利影院| 亚洲精品一卡2卡三卡4卡5卡| a级毛片黄视频| 99国产极品粉嫩在线观看| 两个人免费观看高清视频| 久久久国产欧美日韩av| 欧美激情极品国产一区二区三区| 国产黄色免费在线视频| 最新在线观看一区二区三区| 日韩大尺度精品在线看网址 | 国产精品二区激情视频| 亚洲av第一区精品v没综合| 色精品久久人妻99蜜桃| 中文欧美无线码| 日本黄色日本黄色录像| 天天躁狠狠躁夜夜躁狠狠躁| 99久久人妻综合| 国产亚洲av高清不卡| 妹子高潮喷水视频| 亚洲 国产 在线| 欧美日韩亚洲高清精品| 日韩免费av在线播放| 国产成人欧美| 伊人久久大香线蕉亚洲五| 91成人精品电影| 日韩大码丰满熟妇| 中文字幕高清在线视频| 亚洲精品国产区一区二| av在线天堂中文字幕 | 中出人妻视频一区二区| 精品免费久久久久久久清纯| 亚洲人成电影观看| 中文字幕av电影在线播放| 亚洲全国av大片| 国产精品免费一区二区三区在线| 色哟哟哟哟哟哟| 欧美日韩国产mv在线观看视频| 国产片内射在线| 两人在一起打扑克的视频| 少妇的丰满在线观看| 久久久久国产精品人妻aⅴ院| 日韩精品青青久久久久久| 午夜免费观看网址| 亚洲片人在线观看| 悠悠久久av| 亚洲午夜精品一区,二区,三区| 一本综合久久免费| 欧美最黄视频在线播放免费 | e午夜精品久久久久久久| www国产在线视频色| 亚洲一卡2卡3卡4卡5卡精品中文| 国产成人精品无人区| 国产欧美日韩一区二区三| 涩涩av久久男人的天堂| 国产精品久久久av美女十八| 人人妻人人爽人人添夜夜欢视频| 天天躁狠狠躁夜夜躁狠狠躁| 国产一区二区三区综合在线观看| 亚洲精品一卡2卡三卡4卡5卡| 丝袜在线中文字幕| 18禁国产床啪视频网站| 国产免费现黄频在线看| www.www免费av| 两人在一起打扑克的视频| 首页视频小说图片口味搜索| 午夜福利欧美成人| 精品人妻在线不人妻| 男女做爰动态图高潮gif福利片 | 国产91精品成人一区二区三区| 男女做爰动态图高潮gif福利片 | 亚洲免费av在线视频| www.999成人在线观看| 亚洲精品成人av观看孕妇| 高清在线国产一区| 亚洲第一欧美日韩一区二区三区| 精品久久久久久电影网| 麻豆一二三区av精品| avwww免费| 亚洲人成电影免费在线| 亚洲欧美精品综合一区二区三区| 亚洲成av片中文字幕在线观看| 免费人成视频x8x8入口观看| 视频在线观看一区二区三区| 亚洲人成电影免费在线| 如日韩欧美国产精品一区二区三区| 别揉我奶头~嗯~啊~动态视频| 成人黄色视频免费在线看| 热99re8久久精品国产| 无限看片的www在线观看| 亚洲第一av免费看| 亚洲国产毛片av蜜桃av| 亚洲欧美日韩无卡精品| 色播在线永久视频| 午夜福利影视在线免费观看| 精品人妻1区二区| 国产蜜桃级精品一区二区三区| 少妇被粗大的猛进出69影院| 国产伦人伦偷精品视频| 一级作爱视频免费观看| 成人18禁高潮啪啪吃奶动态图| 国产乱人伦免费视频| 一级a爱片免费观看的视频| 久久久精品欧美日韩精品| 国产伦人伦偷精品视频| 久久亚洲真实| 黄色视频,在线免费观看| 啦啦啦 在线观看视频| 亚洲七黄色美女视频| 精品久久久久久,| 国产亚洲av高清不卡| 成在线人永久免费视频| 久久这里只有精品19| 久久久国产一区二区| 免费久久久久久久精品成人欧美视频| 国产麻豆69| 国产亚洲精品久久久久5区| 久久久久久久午夜电影 | 99精品久久久久人妻精品| 国产精品 国内视频| 国产精品久久久久久人妻精品电影| 国产欧美日韩精品亚洲av| av在线天堂中文字幕 | 在线av久久热| 麻豆成人av在线观看| 久久久久久久午夜电影 | 可以免费在线观看a视频的电影网站| 男人的好看免费观看在线视频 | 久热爱精品视频在线9| 黄色视频不卡| 免费久久久久久久精品成人欧美视频| 国产又色又爽无遮挡免费看| 国内毛片毛片毛片毛片毛片| 视频在线观看一区二区三区| 精品福利永久在线观看| 嫁个100分男人电影在线观看| 在线永久观看黄色视频| 欧美日韩黄片免| 午夜福利欧美成人| 国产精品秋霞免费鲁丝片| 淫妇啪啪啪对白视频| 一本大道久久a久久精品| 亚洲五月色婷婷综合| 波多野结衣av一区二区av| 国产欧美日韩一区二区三| 性色av乱码一区二区三区2| 法律面前人人平等表现在哪些方面| 岛国在线观看网站| 欧美老熟妇乱子伦牲交| 操美女的视频在线观看| 热99国产精品久久久久久7| 国产99白浆流出| 久热这里只有精品99| 老汉色av国产亚洲站长工具| 亚洲精品中文字幕一二三四区| 欧美黄色淫秽网站| 黑人欧美特级aaaaaa片| 免费观看精品视频网站| 99久久综合精品五月天人人| 精品福利永久在线观看| 欧美丝袜亚洲另类 | 男女高潮啪啪啪动态图| 12—13女人毛片做爰片一| 成人黄色视频免费在线看| 国产精品免费视频内射| 性色av乱码一区二区三区2| 一级黄色大片毛片| 天堂√8在线中文| 在线播放国产精品三级| 欧美日韩瑟瑟在线播放| 99国产精品一区二区蜜桃av| 丰满迷人的少妇在线观看| 亚洲人成网站在线播放欧美日韩| 亚洲激情在线av| 麻豆国产av国片精品| 亚洲精品久久午夜乱码| 国产一区在线观看成人免费| 亚洲七黄色美女视频| 极品人妻少妇av视频| 在线十欧美十亚洲十日本专区| av在线播放免费不卡| 很黄的视频免费| 黄色成人免费大全| www.www免费av| 在线十欧美十亚洲十日本专区| 久久久久久久午夜电影 | 日韩精品青青久久久久久| 黑丝袜美女国产一区| 97超级碰碰碰精品色视频在线观看| 欧美日韩福利视频一区二区| 国产高清videossex| 国产免费男女视频| 亚洲全国av大片| 久久精品aⅴ一区二区三区四区| 高清毛片免费观看视频网站 | 久久亚洲真实| 香蕉久久夜色| 亚洲第一av免费看| 国产国语露脸激情在线看| 久久婷婷成人综合色麻豆| 十八禁人妻一区二区| 黑人操中国人逼视频| 黄色视频,在线免费观看| 国产成人免费无遮挡视频| 日本黄色日本黄色录像| 国产99久久九九免费精品| av视频免费观看在线观看| xxxhd国产人妻xxx| 亚洲成av片中文字幕在线观看| 亚洲国产中文字幕在线视频| 欧美黑人欧美精品刺激| 欧美久久黑人一区二区| 久久中文看片网| 亚洲精品av麻豆狂野| 在线免费观看的www视频| 99久久综合精品五月天人人| 久久国产乱子伦精品免费另类| 欧美成人免费av一区二区三区| 国产野战对白在线观看| 大型av网站在线播放| 国产精品免费视频内射| 色精品久久人妻99蜜桃| 看片在线看免费视频| 欧美激情高清一区二区三区| 香蕉久久夜色| 国产精品香港三级国产av潘金莲| 国产日韩一区二区三区精品不卡| 1024香蕉在线观看| 久久伊人香网站| 久久精品国产亚洲av香蕉五月| 久久久久国产一级毛片高清牌| 丰满的人妻完整版| 国产av一区在线观看免费| 黑人巨大精品欧美一区二区mp4| 色精品久久人妻99蜜桃| 亚洲av五月六月丁香网| 亚洲成人免费av在线播放| 久久这里只有精品19| 国产一区二区三区视频了| 国产极品粉嫩免费观看在线| 99久久久亚洲精品蜜臀av| 一区在线观看完整版| 欧美日本亚洲视频在线播放| 免费在线观看亚洲国产| 好男人电影高清在线观看| 美女 人体艺术 gogo| 成人国产一区最新在线观看| 欧美另类亚洲清纯唯美| 一区福利在线观看| 一级毛片精品| 亚洲av日韩精品久久久久久密| 欧美国产精品va在线观看不卡| 久久人妻福利社区极品人妻图片| 精品卡一卡二卡四卡免费| 人成视频在线观看免费观看| 老司机在亚洲福利影院| 91国产中文字幕| 激情视频va一区二区三区| 在线观看免费日韩欧美大片| 国产深夜福利视频在线观看| 免费在线观看亚洲国产| 色婷婷久久久亚洲欧美| 视频区欧美日本亚洲| 精品高清国产在线一区| 长腿黑丝高跟| 男男h啪啪无遮挡| 90打野战视频偷拍视频| 91精品国产国语对白视频| 日本免费a在线| av电影中文网址| 亚洲一区二区三区欧美精品| 一二三四在线观看免费中文在| 一级,二级,三级黄色视频| 久久婷婷成人综合色麻豆| 久9热在线精品视频| 国产精品综合久久久久久久免费 | 精品乱码久久久久久99久播| 人人妻人人添人人爽欧美一区卜| 久久久水蜜桃国产精品网| 亚洲情色 制服丝袜| 大陆偷拍与自拍| 午夜福利影视在线免费观看| 99国产综合亚洲精品| 日韩精品中文字幕看吧| 日韩人妻精品一区2区三区| 色婷婷久久久亚洲欧美| 国产伦人伦偷精品视频| 色播在线永久视频| 国产精品久久久久久人妻精品电影| 国产乱人伦免费视频| 交换朋友夫妻互换小说| 老汉色∧v一级毛片| 久99久视频精品免费| 国产精品一区二区精品视频观看| 操出白浆在线播放| 亚洲伊人色综图| 成人18禁在线播放| 午夜免费观看网址| 国产激情久久老熟女| 日本黄色日本黄色录像| 啦啦啦在线免费观看视频4| 亚洲久久久国产精品| 亚洲av成人一区二区三| 亚洲av日韩精品久久久久久密| 亚洲一区中文字幕在线| 中文字幕人妻丝袜制服| 男男h啪啪无遮挡| 91精品三级在线观看| 国产成人免费无遮挡视频| 天天添夜夜摸| 国产成人免费无遮挡视频| 麻豆av在线久日| 亚洲国产欧美网| 深夜精品福利| 精品免费久久久久久久清纯| 国产av又大| 好看av亚洲va欧美ⅴa在| 国产精品久久久人人做人人爽| 国产激情久久老熟女| 少妇粗大呻吟视频| 国产精品久久久久久人妻精品电影| 91在线观看av| 国产精品国产av在线观看| 极品人妻少妇av视频| 日韩欧美一区二区三区在线观看| 黄色a级毛片大全视频| 亚洲国产看品久久| 淫妇啪啪啪对白视频| 亚洲精品美女久久av网站| 亚洲欧洲精品一区二区精品久久久| 国产免费现黄频在线看| 好看av亚洲va欧美ⅴa在| 久久香蕉国产精品| 国产精品一区二区精品视频观看| 这个男人来自地球电影免费观看| 亚洲五月色婷婷综合| 欧美日韩一级在线毛片| 色婷婷久久久亚洲欧美| 电影成人av| 成人特级黄色片久久久久久久| 亚洲色图 男人天堂 中文字幕| www.自偷自拍.com| 久久精品亚洲av国产电影网| 三上悠亚av全集在线观看| 极品人妻少妇av视频| 黄色 视频免费看| 精品久久久久久电影网| 精品电影一区二区在线| 亚洲avbb在线观看| 国产精品爽爽va在线观看网站 | 免费在线观看亚洲国产| 99久久人妻综合| 欧美日韩一级在线毛片| av电影中文网址| 国产精品久久久久久人妻精品电影| 一区二区三区国产精品乱码| 亚洲狠狠婷婷综合久久图片| 欧美 亚洲 国产 日韩一|