• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于Transformer 和GAN 的對(duì)抗樣本生成算法

    2024-02-29 04:39:44劉帥威李智王國美張麗
    計(jì)算機(jī)工程 2024年2期
    關(guān)鍵詞:模型

    劉帥威,李智,王國美,張麗

    (貴州大學(xué)計(jì)算機(jī)科學(xué)與技術(shù)學(xué)院公共大數(shù)據(jù)國家重點(diǎn)實(shí)驗(yàn)室,貴州 貴陽 550025)

    0 引言

    深度神經(jīng)網(wǎng)絡(luò)在過去幾年取得了巨大成功,并引起了學(xué)術(shù)界和產(chǎn)業(yè)界的廣泛關(guān)注[1]。隨著深度神經(jīng)網(wǎng)絡(luò)的快速發(fā)展和部署,其顯露出的安全問題逐漸引起了社會(huì)的關(guān)注[2]。最近的研究發(fā)現(xiàn),深度神經(jīng)網(wǎng)絡(luò)很容易受到對(duì)抗樣本的影響,對(duì)抗樣本通常是在合法樣本上添加精心設(shè)計(jì)且難以察覺的擾動(dòng)[3]。利用對(duì)抗樣本可以讓攻擊者在很多應(yīng)用場景中對(duì)人工智能模型本身發(fā)起攻擊,從而造成難以估計(jì)的危害,例如:基于人臉識(shí)別技術(shù)的手機(jī)解鎖系統(tǒng)可能存在安全漏洞[4],攻擊者可以通過偽裝等方式欺騙人臉解鎖,從而進(jìn)入他人手機(jī);自動(dòng)駕駛汽車的識(shí)別系統(tǒng)會(huì)被攻擊者誤導(dǎo)[5],可能導(dǎo)致交通事故;不法分子利用對(duì)抗樣本欺騙計(jì)算機(jī)輔助診斷系統(tǒng)修改其醫(yī)療診斷記錄,從而實(shí)施騙保行為[6]。研究更先進(jìn)的對(duì)抗攻擊算法能評(píng)估深度神經(jīng)網(wǎng)絡(luò)的魯棒性,進(jìn)一步揭露深度學(xué)習(xí)的安全漏洞,有助于開發(fā)人員對(duì)系統(tǒng)的運(yùn)行進(jìn)行維護(hù),從而提高系統(tǒng)的安全性和穩(wěn)定性。

    現(xiàn)有的對(duì)抗攻擊方法根據(jù)攻擊方式的不同大致分為3 類:1)基于梯度的攻擊;2)基于優(yōu)化的攻擊;3)基于生成式的攻擊。文獻(xiàn)[7]提出基于梯度的快速梯度符號(hào)法(FGSM),使用模型的梯度信息來計(jì)算對(duì)原始樣本的擾動(dòng)從而欺騙模型。文獻(xiàn)[8]提出迭代式的投影梯度下降(PGD)攻擊,在FGSM 的基礎(chǔ)上引入多次迭代,并加入投影步驟來限制對(duì)抗樣本的擾動(dòng)大小,以提高攻擊的效果和穩(wěn)定性。文獻(xiàn)[9]提出優(yōu)化式的CW 攻擊,通過最小化對(duì)抗樣本與原始樣本之間的距離來生成對(duì)抗樣本。CW 攻擊通過對(duì)模型輸出的標(biāo)簽和置信度進(jìn)行修改,使得模型更容易將對(duì)抗樣本進(jìn)行錯(cuò)誤分類。

    在基于生成式的攻擊方法中:文獻(xiàn)[10]提出AdvGAN 方法,其主要思想是訓(xùn)練一個(gè)生成器和一個(gè)鑒別器,使用生成器生成具有誤導(dǎo)性的對(duì)抗樣本,使用鑒別器區(qū)分對(duì)抗樣本和原始樣本;文獻(xiàn)[11]提出AdvGAN 的改進(jìn)版AdvGAN++,向生成器中加入一定的高斯噪聲,使得生成的對(duì)抗樣本更具隨機(jī)性和多樣性,提高了攻擊的魯棒性和隱蔽性;文獻(xiàn)[12]提出AI-GAN 方法,其設(shè)計(jì)靈感來自于人類的攻擊行為,即在攻擊者擁有攻擊目標(biāo)背景知識(shí)的情況下,攻擊者可以針對(duì)目標(biāo)進(jìn)行精準(zhǔn)攻擊。AI-GAN 利用這種攻擊思路,首先通過背景知識(shí)收集對(duì)目標(biāo)模型有益的信息,然后利用這些信息生成對(duì)抗樣本。

    雖然上述攻擊方法在對(duì)抗樣本生成方面取得了一定成果,但是它們也存在一些缺點(diǎn),例如:基于梯度的攻擊方法生成的對(duì)抗樣本有一定的規(guī)律性,易于被發(fā)現(xiàn);基于優(yōu)化的CW 方法生成的對(duì)抗樣本遷移性差,在多個(gè)模型中攻擊效果不一致,且計(jì)算成本較高;基于生成式的方法生成的對(duì)抗樣本在可接受性和可解釋性方面有待提高。雖然AI-GAN 可以針對(duì)特定目標(biāo)進(jìn)行攻擊,生成的對(duì)抗樣本更具針對(duì)性和欺騙性,但是AI-GAN 也存在一些缺點(diǎn),如需要額外的輔助數(shù)據(jù)集和背景知識(shí),攻擊效率較低。上述不足都限制了對(duì)抗攻擊在實(shí)際中的應(yīng)用,因此,還需要進(jìn)一步研究和改進(jìn)對(duì)抗攻擊方法。

    本文結(jié)合先進(jìn)的深度學(xué)習(xí)模型Transformer[13]和生成對(duì)抗網(wǎng)絡(luò)(GAN)[14],提出基于生成式的攻擊算法Trans-GAN。該算法使用Transformer 作為重構(gòu)網(wǎng)絡(luò),利用其強(qiáng)大的視覺表征能力增強(qiáng)對(duì)抗樣本的可接受性和可解釋性;算法同時(shí)訓(xùn)練基于Transformer的生成器和基于深度卷積神經(jīng)網(wǎng)絡(luò)(DCNN)[15]的鑒別器,通過對(duì)鑒別器的對(duì)抗訓(xùn)練來提高生成圖像的真實(shí)性以及攻擊的魯棒性和欺騙性。此外,本文提出改進(jìn)的注意力機(jī)制Targeted Self-Attention,修改網(wǎng)絡(luò)輸入,同時(shí)接收干凈圖像和攻擊目標(biāo),針對(duì)特定目標(biāo)進(jìn)行攻擊,生成更具針對(duì)性和欺騙性的對(duì)抗樣本。

    1 相關(guān)工作

    1.1 對(duì)抗樣本

    考慮由正常圖像訓(xùn)練得到的目標(biāo)分類模型f,正常的輸入圖像是x,攻擊者試圖找到一個(gè)對(duì)抗擾動(dòng)δ,使得x'=x+δ,其中,對(duì)抗擾動(dòng)δ使得x跨越了分類模型f的決策邊界導(dǎo)致f(x)≠f(x'),x'即為對(duì)抗樣本。對(duì)抗樣本的形式化定義如下:

    下面對(duì)相關(guān)術(shù)語進(jìn)行介紹:

    1)對(duì)抗攻擊和對(duì)抗防御。對(duì)抗攻擊表示通過一定的算法在原輸入圖像上加入攻擊噪聲得到攻擊圖像,使分類器結(jié)果出錯(cuò)。攻擊任務(wù)的難點(diǎn)在于攻擊成功率和擾動(dòng)大小之間的平衡,一般而言,擾動(dòng)越大,攻擊成功率越高。對(duì)抗防御表示構(gòu)建足夠魯棒的分類器或防御模型,使其在輸入攻擊圖像時(shí)也能夠正確分類。

    2)白盒攻擊(white-box attack)和黑盒攻擊(blackbox attack)。根據(jù)攻擊者對(duì)目標(biāo)模型先驗(yàn)知識(shí)的掌握情況,對(duì)抗攻擊可以分為白盒攻擊和黑盒攻擊。還有一種只在訓(xùn)練時(shí)利用目標(biāo)模型先驗(yàn)知識(shí)的攻擊,稱為半白盒攻擊。

    3)有目標(biāo)攻擊(targeted attack)和無目標(biāo)攻擊(non-targeted attack)。根據(jù)對(duì)抗攻擊是否設(shè)置目標(biāo)結(jié)果,攻擊被分為有目標(biāo)攻擊和無目標(biāo)攻擊。

    4)評(píng)價(jià)指標(biāo)。目前攻擊算法的評(píng)價(jià)指標(biāo)主要采用Lp距離(一般也稱為Lp范數(shù)),如式(2)所示,其中,vi表示像素點(diǎn)i的像素值變化大小,n表示像素點(diǎn)個(gè)數(shù),v一般通過攻擊圖像減原圖像得到,表示兩張圖的差值,也就是擾動(dòng)。目前常用的Lp距離包括L0、L2和L∞。

    1.2 Transformer 模型

    ViT(Vision Transformer)[16]將 純Transformer 架構(gòu)直接應(yīng)用到一系列圖像塊上進(jìn)行分類任務(wù),取得了優(yōu)異的結(jié)果,引發(fā)了Transformer 在計(jì)算機(jī)視覺應(yīng)用中的熱潮。Transformer 強(qiáng)大的表達(dá)能力主要來源于自注意力機(jī)制的應(yīng)用。計(jì)算機(jī)視覺中的自注意力機(jī)制借鑒自NLP 的思想,保留了Query、Key 和Value等名稱。圖1 中的自注意力機(jī)制結(jié)構(gòu)自上而下分為3 個(gè)分支,分別是Query、Key 和Value(彩色效果見《計(jì)算機(jī)工程》官網(wǎng)HTML 版,下同)。i表示輸入的卷積特征圖,o表示輸出的自注意力特征圖。計(jì)算時(shí)通常分為3 步:第1 步令Query 和每個(gè)Key 進(jìn)行相似度計(jì)算得到權(quán)重;第2 步使用Softmax 歸一化這些權(quán)重;第3 步將歸一化權(quán)重和Key 相應(yīng)的Value 進(jìn)行加權(quán)求和,得到最后的注意力特征圖。輸出的自注意力特征圖如下(忽略了1×1 卷積操作):

    圖1 計(jì)算機(jī)視覺中的自注意力機(jī)制Fig.1 Self-attention mechanism in computer vision

    自注意力模塊有助于模擬跨越圖像區(qū)域的長距離、多層依賴關(guān)系。通過在原始特征圖上添加加權(quán)的attention 來獲得特征圖中任意2 個(gè)位置的全局依賴關(guān)系。生成器可以利用自注意力模塊來繪制細(xì)節(jié)充分協(xié)調(diào)的圖像。

    1.3 生成對(duì)抗網(wǎng)絡(luò)

    GAN 是一種無監(jiān)督生成網(wǎng)絡(luò),包含生成、判別和對(duì)抗3 個(gè)部分,利用對(duì)抗的思想交替訓(xùn)練生成器G和鑒別器D。生成器G負(fù)責(zé)根據(jù)隨機(jī)向量z生成盡可能真實(shí)的樣本G(z),鑒別器負(fù)責(zé)判別接收的內(nèi)容是否真實(shí)。鑒別器會(huì)輸出一個(gè)概率,概率接近1 表示鑒別器認(rèn)為輸入樣本符合真實(shí)數(shù)據(jù)集的數(shù)據(jù)分布,接近0 表示輸入樣本不符合真實(shí)數(shù)據(jù)分布。對(duì)抗是指GAN 交替訓(xùn)練生成器G和鑒別器D的過程。以圖片生成為例,生成器學(xué)習(xí)真實(shí)數(shù)據(jù)的分布,生成一些假樣本,期望能夠騙過鑒別器,然后鑒別器學(xué)習(xí)區(qū)分真樣本和假樣本,交替這一動(dòng)態(tài)博弈過程,直至達(dá)到納什均衡點(diǎn),即鑒別器對(duì)任何圖片的預(yù)測概率都接近0.5,無法判別圖片的真假,此時(shí)表示已經(jīng)訓(xùn)練好生成器,可以停止訓(xùn)練。GAN 的優(yōu)化目標(biāo)如式(4)所示:

    其中:Pdata(x)表示真實(shí)樣本數(shù)據(jù)的分布;Pz(z)表示隨機(jī)向量的分布;D(x)表示x是真實(shí)圖像的概率;G(z)表示從輸入噪聲z產(chǎn)生的生成圖像。GAN 的優(yōu)點(diǎn)是可以產(chǎn)生更加清晰、逼真的樣本,缺點(diǎn)是訓(xùn)練不穩(wěn)定,容易出現(xiàn)模式崩潰問題,即使長時(shí)間地訓(xùn)練生成器,生成效果依然可能很差。

    2 本文算法設(shè)計(jì)與實(shí)現(xiàn)

    受Transformer 和GAN 的啟發(fā),本文提出一種深度學(xué)習(xí)模型Trans-GAN,利用Trans-GAN 生成對(duì)抗樣本,實(shí)現(xiàn)有目標(biāo)攻擊。

    2.1 網(wǎng)絡(luò)結(jié)構(gòu)

    如圖2所示,Trans-GAN網(wǎng)絡(luò)結(jié)構(gòu)包括生成模型G、判別模型D和目標(biāo)分類模型f,其中,生成模型使用Transformer 代替原始GAN 中簡單的卷積神經(jīng)網(wǎng)絡(luò)。網(wǎng)絡(luò)以原始實(shí)例圖像x和目標(biāo)標(biāo)簽t作為輸入,在模型中進(jìn)行端對(duì)端的訓(xùn)練以生成對(duì)抗實(shí)例。

    圖2 Trans-GAN 網(wǎng)絡(luò)結(jié)構(gòu)Fig.2 Trans-GAN network structure

    本文使用基于Transformer 的Restormer 模型[17]作為生成器網(wǎng)絡(luò)結(jié)構(gòu),其在高分辨率圖像復(fù)原領(lǐng)域取得了較高的性能。為了實(shí)現(xiàn)有目標(biāo)攻擊,將目標(biāo)標(biāo)簽作為輔助信息參與到重建任務(wù)中,提出自注意力機(jī)制的修改版本Targeted Self-Attention,改進(jìn)后的生成器模型架構(gòu)如圖3 所示。在圖3 中,生成器模型[圖3(a)]采用編碼-解碼結(jié)構(gòu),由若干個(gè)Transformer Block 組成。模型接收干凈樣本x進(jìn)行下采樣,在編碼器的每一層,同時(shí)接收由目標(biāo)標(biāo)簽t變換到同等尺寸大小的目標(biāo)特征圖tn(n取1、2、3、4)作為輸入,在充分提取到圖像特征和目標(biāo)信息后經(jīng)解碼器進(jìn)行逐步上采樣,恢復(fù)原始圖像大小,輸出噪聲信息。下采樣的每個(gè)Transformer Block 中使用修改的自注意力機(jī)制Targeted Self-Attention[圖3(c)],上采樣中每個(gè)Transformer Block 使用原有的自注意力機(jī)制[圖3(b)]。在修改的注意力機(jī)制中,V不再由x通過卷積操作得到,而是由輸入的目標(biāo)特征tn產(chǎn)生,tn表示目標(biāo)標(biāo)簽擴(kuò)張維度后的特征,其尺寸大小和x相同,其余部分不變,這種簡單操作將目標(biāo)標(biāo)簽作為輔助信息,能有效指導(dǎo)生成器進(jìn)行有目標(biāo)攻擊。

    圖3 生成器模型架構(gòu)Fig.3 Generator model architecture

    本文使用CNN 作為鑒別器網(wǎng)絡(luò)。表1 所示為用于CIFAR10 數(shù)據(jù)集的鑒別器架構(gòu)(用于MNIST 數(shù)據(jù)集的架構(gòu)由于輸入圖片尺寸不同而稍有改變,具體詳見公開代碼)。在表1 中,Conv 表示卷積層,BN表示批歸一化,激活函數(shù)使用斜率為0.2 的LeakyReLU。鑒別器架構(gòu)默認(rèn)使用核窗口大小為4、步幅為2 的卷積操作進(jìn)行下采樣,最后使用Sigmoid函數(shù)輸出鑒別器的置信分?jǐn)?shù)。

    表1 用于CIFAR10 數(shù)據(jù)集的鑒別器架構(gòu) Table 1 Discriminator architecture for CIFAR10 dataset

    2.2 損失函數(shù)

    在訓(xùn)練過程中,Transformer 接收原始干凈圖像和攻擊目標(biāo)類別后生成噪聲信息,將殘差連接與原始干凈圖像相結(jié)合生成擾動(dòng)實(shí)例。判別模型和生成模型聯(lián)合訓(xùn)練,使用LGAN損失函數(shù)來提高模型的穩(wěn)定性,LGAN損失設(shè)計(jì)如式(5)所示,其中,G表示生成器,D表示鑒別器,x表示干凈樣本,t表示目標(biāo)標(biāo)簽。

    此外,通過在噪聲信息上添加L2約束Lperturbation來控制所生成擾動(dòng)的大小幅度,如式(7)所示,其中,表示L2范數(shù),即求歐氏距離。

    為了提高生成模型的能力,改善對(duì)抗樣本的視覺質(zhì)量,采用結(jié)構(gòu)相似度損失Lssim[18]和感知損失Lperception[19]進(jìn)行聯(lián)合訓(xùn)練,分別如式(8)、式(9)所示:

    其中:a表示生成的對(duì)抗樣本,即x+G(x,t);μx、μa、σx、σa和σx,a分別表示2 個(gè)圖像、圖像的均值、方差以及協(xié)方差;c1和c2為常數(shù),通常取c1=(K1·L)2,c2=(K2·L)2,一般地,K1取0.01,K2取0.03;L表示灰度級(jí),取255;?表 示VGG 網(wǎng) 絡(luò)[20];j表示網(wǎng) 絡(luò)的第j層;?j(·)和CjHjWj表示第j層的特征圖和尺寸。

    網(wǎng)絡(luò)總體損失函數(shù)如式(10)所示,α、β、γ和λ為各部分損失函數(shù)的平衡參數(shù),為了增強(qiáng)模型對(duì)擾動(dòng)量的約束能力,上述參數(shù)默認(rèn)設(shè)置分別為1、10、1 和1,以提高所生成對(duì)抗樣本的可視質(zhì)量。

    在推理過程中,本文算法不再需要目標(biāo)分類模型的參與,直接輸入干凈圖像和攻擊標(biāo)簽就能生成相對(duì)應(yīng)的對(duì)抗樣本,能夠攻擊目標(biāo)分類器,使其分類錯(cuò)誤。

    2.3 算法流程

    Trans-GAN 算法訓(xùn)練流程如算法1 所示。生成器根據(jù)干凈樣本x和目標(biāo)標(biāo)簽t生成對(duì)抗擾動(dòng),計(jì)算出對(duì)抗樣本a;將a輸入目標(biāo)分類器f中計(jì)算對(duì)抗損失,提升攻擊能力;將a和x一起輸入D中計(jì)算GAN損失,提升生成的對(duì)抗樣本和干凈樣本的區(qū)分度;對(duì)x和a計(jì)算相似度損失、感知損失和L2損失,進(jìn)一步提高對(duì)抗樣本的視覺效果。

    在測試階段,不需要鑒別器D和目標(biāo)分類器f的參與,只需向生成器G中輸入測試集的干凈樣本以及想要攻擊的目標(biāo)類別標(biāo)簽,即可計(jì)算得出相應(yīng)的對(duì)抗樣本,從而實(shí)施相應(yīng)的攻擊。

    3 實(shí)驗(yàn)結(jié)果與分析

    本文所有實(shí)驗(yàn)均運(yùn)行在Linux 操作系統(tǒng)上,系統(tǒng)版本為Ubuntu 18.04 LTS,所使用的GPU 資源為2 塊RTX 2080Ti,采用PyTorch 1.9.0 作為深度學(xué)習(xí)框架,CUDA 版本號(hào)為11.1。實(shí)驗(yàn)設(shè)置的總訓(xùn)練輪數(shù)為100 個(gè)Epoch,采用Adam 作為優(yōu)化器,學(xué)習(xí)率設(shè)為0.000 1,權(quán)重衰減系數(shù)設(shè)為0.000 5。

    首先評(píng)估所提算法在沒有防御時(shí)對(duì)MNIST[21]和CIFAR10[22]的攻擊效果,然后評(píng)估所提算法在有對(duì)抗訓(xùn)練防御下的攻擊效果。此外,通過對(duì)ImageNet 數(shù)據(jù)集[23]執(zhí)行半白盒攻擊,評(píng)估所提算法的可擴(kuò)展性。實(shí)驗(yàn)過程中對(duì)抗性擾動(dòng)的評(píng)價(jià)指標(biāo)采用L2和L∞范式。MNIST 的擾動(dòng)幅度限制在0.3 以內(nèi),CIFAR10 和ImageNet 的擾動(dòng)使用L2范式進(jìn)行限制。使用不同攻擊方法生成對(duì)抗性例子,以進(jìn)行公平的比較。

    從表2 可以看出,在計(jì)算效率方面:FGSM 生成對(duì)抗樣本的運(yùn)行時(shí)間為0.06 s;PGD 在FGSM 的基礎(chǔ)上執(zhí)行迭代攻擊,多次計(jì)算梯度信息,因此運(yùn)行時(shí)間是FGSM 的數(shù)十倍;基于優(yōu)化的攻擊算法CW 超過3 h,運(yùn)行時(shí)間最長;本文所提算法和AdvGAN 一樣屬于生成式攻擊,運(yùn)行時(shí)間遠(yuǎn)小于基于梯度的攻擊算法和基于優(yōu)化的攻擊算法,在訓(xùn)練好模型參數(shù)后,只需進(jìn)行一次簡單的前向傳播即可快速生成對(duì)抗樣本。此外,F(xiàn)GSM 和優(yōu)化類算法只能進(jìn)行白盒攻擊,本文所提算法可以在半白盒設(shè)置下進(jìn)行攻擊,只在訓(xùn)練時(shí)需要模型參與。

    表2 不同攻擊算法的攻擊效率比較 Table 2 Comparison of attack efficiency of different attack algorithms

    與AdvGAN 算法相比,本文算法接收目標(biāo)標(biāo)簽作為輸入,只需訓(xùn)練1 個(gè)模型即可實(shí)現(xiàn)任意目標(biāo)類別的有目標(biāo)攻擊,而AdvGAN 的攻擊目標(biāo)在訓(xùn)練時(shí)的損失函數(shù)中指定,訓(xùn)練好的模型只能實(shí)現(xiàn)特定目標(biāo)的攻擊。如果將AdvGAN 應(yīng)用到ImageNet 這種具有1 000 個(gè)物體類別的數(shù)據(jù)集中,就需要針對(duì)每個(gè)目標(biāo)類別共訓(xùn)練1 000 個(gè)模型,而本文算法只需訓(xùn)練1 個(gè)模型就能使目標(biāo)分類器分錯(cuò)至任意目標(biāo)類別,因此,本文算法具有更強(qiáng)的應(yīng)用價(jià)值。

    3.1 沒有防御系統(tǒng)下的攻擊評(píng)估

    首先評(píng)估本文所提算法在沒有任何防御設(shè)置下對(duì)MNIST 和CIFAR10 的攻擊能力。對(duì)于MNIST 數(shù)據(jù)集,在所有實(shí)驗(yàn)中為2 個(gè)模型生成對(duì)抗性例子,2 種模型網(wǎng)絡(luò)結(jié)構(gòu)如表3 所示,模型A 是文獻(xiàn)[24]使用的架構(gòu),模型B 是文獻(xiàn)[9]用于評(píng)估基于優(yōu)化策略的目標(biāo)網(wǎng)絡(luò)體系結(jié)構(gòu)。對(duì)于CIFAR10 數(shù)據(jù)集,選擇ResNet-32[25]和Wide ResNet-34(WRN-34)[26]作為目標(biāo)模型。

    表3 用于MNIST 數(shù)據(jù)集的2 種分類模型結(jié)構(gòu) Table 3 Structure of two classification models for MNIST dataset

    表4 中展示了在MNIST 和CIFAR10 測試數(shù)據(jù)集上使用AI-GAN 和本文算法對(duì)各個(gè)目標(biāo)類別進(jìn)行攻擊的實(shí)驗(yàn)結(jié)果,表中數(shù)值表示攻擊成功率(ASR),最優(yōu)結(jié)果加粗標(biāo)注。從表4 可以看出,在不同數(shù)據(jù)集上,本文算法的攻擊能力在大多數(shù)攻擊類別上都要強(qiáng)于AI-GAN,并都取得了最高的平均攻擊成功率。具體來說,在MNIST 數(shù)據(jù)集上,本文算法的平均攻擊成功率達(dá)到了99.9%以上,在CIFAR10 數(shù)據(jù)集上平均攻擊成功率也分別達(dá)到了96.36% 和98.47%,這主要得益于作為生成器的Transformer 網(wǎng)絡(luò)具有很強(qiáng)的學(xué)習(xí)能力。

    針對(duì)CIFAR10 數(shù)據(jù)集隨機(jī)選擇樣本,生成的對(duì)抗性示例如圖4 所示。使用訓(xùn)練好的攻擊算法從CIFAR10 的10 個(gè)類別中隨機(jī)選擇一張圖像對(duì)其他類別進(jìn)行攻擊。圖4(a)表示生成的對(duì)抗樣本示例,其中對(duì)角線上為原始干凈圖像,“0~9”表示攻擊的目標(biāo)類別,可以看出,從肉眼上基本看不出干凈圖像和對(duì)抗樣本的區(qū)別。將生成器生成的對(duì)抗噪聲進(jìn)行可視化,如圖4(b)所示,可以看出,生成的擾動(dòng)非常小,看不出任何細(xì)節(jié)。將噪聲圖放大10 倍后如圖4(c)所示,從中可以看出明顯的擾動(dòng)細(xì)節(jié)。此外,在對(duì)不同圖像進(jìn)行相同目標(biāo)的攻擊時(shí),生成器產(chǎn)生了紋理極為相似的噪聲擾動(dòng),猜測這是由于在訓(xùn)練過程中同時(shí)接收了干凈圖像和目標(biāo)標(biāo)簽作為輸入,而針對(duì)CIFAR10 數(shù)據(jù)集而言,訓(xùn)練集圖像有50 000 張,而目標(biāo)類別只有10 種,在訓(xùn)練過程中,目標(biāo)標(biāo)簽容易占據(jù)主導(dǎo)地位,指導(dǎo)生成器生成與攻擊類別相對(duì)應(yīng)的特定擾動(dòng),這樣的擾動(dòng)施加在干凈圖像上可以促使目標(biāo)分類器將關(guān)注點(diǎn)聚焦于對(duì)抗樣本中的特定擾動(dòng),從而產(chǎn)生錯(cuò)誤分類。上述這一現(xiàn)象可能推動(dòng)相關(guān)人員對(duì)于通用擾動(dòng)的研究。

    圖4 CIFAR10 數(shù)據(jù)集的對(duì)抗樣本示例Fig.4 Examples of adversarial samples of CIFAR10 dataset

    3.2 防御系統(tǒng)下的攻擊評(píng)估

    面對(duì)不同類型的攻擊策略,學(xué)者們提出了不同的防御手段,其中,對(duì)抗訓(xùn)練被廣泛認(rèn)為是最有效的方法。文獻(xiàn)[7]首先提出對(duì)抗性訓(xùn)練作為提高深度神經(jīng)網(wǎng)絡(luò)魯棒性的有效方法,文獻(xiàn)[24]將其擴(kuò)展到集成對(duì)抗性學(xué)習(xí),文獻(xiàn)[8]也提出針對(duì)更強(qiáng)攻擊方法的魯棒網(wǎng)絡(luò)。本文選擇3 種流行的對(duì)抗性訓(xùn)練方法來提高目標(biāo)模型的魯棒性:1)使用FGSM 進(jìn)行對(duì)抗性訓(xùn)練;2)集成對(duì)抗性訓(xùn)練;3)使用PGD 進(jìn)行迭代式對(duì)抗性訓(xùn)練。假設(shè)攻擊者并不知道防御模型,并使用白盒設(shè)置中的普通目標(biāo)模型作為目標(biāo),直接嘗試攻擊原始的學(xué)習(xí)模型,在這種情況下,如果攻擊者仍然可以成功攻擊模型,就表明攻擊策略具有很強(qiáng)的魯棒性。

    首先不考慮任何防御,應(yīng)用不同的攻擊方法在原始模型的基礎(chǔ)上生成對(duì)抗性樣本,然后應(yīng)用不同的防御方法來直接防御這些對(duì)抗性的實(shí)例以得到魯棒模型。將本文所提算法與FGSM、CW 攻擊、PGD 攻擊、AdvGAN、AI-GAN 一起對(duì)這些防御方法進(jìn)行攻擊,定量比較結(jié)果如表5 所示。從表5 可以看出,本文所提算法具有最高的攻擊成功率,優(yōu)于所有其他算法。與傳統(tǒng)的攻擊方法和AdvGAN 相比,AIGAN 和本文算法在2 個(gè)數(shù)據(jù)集的不同模型、不同防御下都取得了更高的攻擊成功率。與AI-GAN 相比,本文所提算法攻擊成功率高出10.74%~55.14%,展現(xiàn)出其良好的攻擊能力。

    表5 在防御模型上不同算法的攻擊性能比較Table 5 Comparison of attack performance of different algorithms on defense models %

    3.3 ImageNet 實(shí)驗(yàn)評(píng)估

    為了評(píng)估本文所提算法生成高分辨率對(duì)抗樣本的能力,針對(duì)復(fù)雜數(shù)據(jù)集進(jìn)行相關(guān)實(shí)驗(yàn),研究所提算法的有效性和可擴(kuò)展性。從ImageNet-1000k 數(shù)據(jù)集中隨機(jī)選擇100 個(gè)類別,每個(gè)類別含有600 張圖像(輸入大小為224×224 像素)進(jìn)行對(duì)抗攻擊實(shí)驗(yàn)。為了減輕訓(xùn)練壓力,在進(jìn)行有目標(biāo)攻擊時(shí),從100 個(gè)目標(biāo)中隨機(jī)選擇10 個(gè)目標(biāo)進(jìn)行訓(xùn)練。在訓(xùn)練好攻擊模型參數(shù)后,為測試數(shù)據(jù)集中的每個(gè)樣本隨機(jī)選擇一個(gè)不同于其真實(shí)類別的目標(biāo)標(biāo)簽,然后采用FGSM、PGD、本文算法進(jìn)行有目標(biāo)攻擊測試,統(tǒng)計(jì)攻擊所需總時(shí)長以及攻擊成功率,實(shí)驗(yàn)結(jié)果如表6所示。從表6 可以看出:雖然FGSM 作為經(jīng)典且簡單有效的對(duì)抗攻擊算法,在MNIST 和CIFAR10 數(shù)據(jù)集上有著較高的攻擊能力和生成速率,但對(duì)于ImageNet 這種較大尺寸和多目標(biāo)類別的數(shù)據(jù)集,其攻擊性能明顯下降,有目標(biāo)攻擊的成功率只有28.76%;相比于FGSM,基于迭代的PGD 攻擊具有更強(qiáng)的攻擊能力,但其生成對(duì)抗樣本的時(shí)間也成倍增加;本文算法相比于PGD 攻擊不僅具有更高的攻擊成功率,同時(shí)具有更快的生成速率。

    表6 在ImageNet 數(shù)據(jù)集上不同算法的攻擊性能比較 Table 6 Comparison of attack performance of different algorithms on ImageNet dataset

    本文算法的攻擊性能不僅體現(xiàn)在高攻擊成功率上,還體現(xiàn)在生成的對(duì)抗樣本具有高可視質(zhì)量。如圖5 所示,圖中第1 行表示從測試集中隨機(jī)選取的干凈樣本,第2 行表示使用本文算法生成的對(duì)抗擾動(dòng)的可視圖像,第3 行表示施加了對(duì)抗擾動(dòng)的對(duì)抗樣本。由于訓(xùn)練過程中相似度損失函數(shù)和感知損失函數(shù)的約束,模型學(xué)習(xí)到了更高級(jí)的對(duì)抗擾動(dòng),能夠改變原始圖像的亮度(如第1 列和第2 列示例),或者改變原始圖像的顏色(如第3 列和第4 列示例),或者改變原始圖像的紋理特征(如第5 列和第6 列示例)。傳統(tǒng)方法生成的對(duì)抗擾動(dòng)通常表現(xiàn)為無規(guī)律的雜亂無章的噪聲點(diǎn),會(huì)嚴(yán)重影響干凈樣本的清晰度,而本文算法針對(duì)干凈樣本和目標(biāo)標(biāo)簽生成的對(duì)抗樣本看起來更加自然,更符合人類視覺的觀感特性。

    圖5 ImageNet 數(shù)據(jù)集的對(duì)抗樣本示例Fig.5 Example of adversarial samples of ImageNet dataset

    4 結(jié)束語

    本文提出一種基于Transformer 和GAN 的對(duì)抗樣本生成算法Trans-GAN。利用Transformer 架構(gòu)作為GAN 的生成器,同時(shí)接收干凈圖像和目標(biāo)標(biāo)簽作為輸入,提出改進(jìn)的注意力機(jī)制Targeted Self-Attention,有針對(duì)性地生成對(duì)抗性擾動(dòng),并施加到干凈圖像上生成對(duì)抗樣本。將生成網(wǎng)絡(luò)與鑒別器進(jìn)行聯(lián)合訓(xùn)練,以實(shí)現(xiàn)快速收斂,同時(shí)使得對(duì)抗樣本和干凈樣本不可區(qū)分。實(shí)驗(yàn)結(jié)果表明,相比FGSM、PGD等算法,Trans-GAN 算法生成的對(duì)抗樣本可視質(zhì)量更高,圖像更為自然,且在各個(gè)攻擊目標(biāo)類別上具有較高的攻擊成功率,有更好的遷移性能,能夠滿足復(fù)雜應(yīng)用場景的需求。但是,通過定性實(shí)驗(yàn)結(jié)果發(fā)現(xiàn),本文算法針對(duì)同一目標(biāo)類別生成的對(duì)抗擾動(dòng)具有相似的紋理特征,因此,下一步將研究如何快速有效地生成通用擾動(dòng)。

    猜你喜歡
    模型
    一半模型
    一種去中心化的域名服務(wù)本地化模型
    適用于BDS-3 PPP的隨機(jī)模型
    提煉模型 突破難點(diǎn)
    函數(shù)模型及應(yīng)用
    p150Glued在帕金森病模型中的表達(dá)及分布
    函數(shù)模型及應(yīng)用
    重要模型『一線三等角』
    重尾非線性自回歸模型自加權(quán)M-估計(jì)的漸近分布
    3D打印中的模型分割與打包
    国产成人系列免费观看| 国内精品美女久久久久久| 精品99又大又爽又粗少妇毛片 | 精品久久久久久久人妻蜜臀av| 别揉我奶头~嗯~啊~动态视频| 90打野战视频偷拍视频| 午夜福利欧美成人| 国产精品1区2区在线观看.| 精品午夜福利视频在线观看一区| 久久精品91无色码中文字幕| 女人十人毛片免费观看3o分钟| 欧美一区二区亚洲| 他把我摸到了高潮在线观看| avwww免费| 2021天堂中文幕一二区在线观| 国产视频一区二区在线看| 亚洲国产欧美网| 亚洲第一电影网av| 午夜福利成人在线免费观看| 麻豆成人午夜福利视频| 国产真实乱freesex| 亚洲av免费高清在线观看| 欧美xxxx黑人xx丫x性爽| 欧美激情在线99| 国内毛片毛片毛片毛片毛片| 亚洲精品粉嫩美女一区| avwww免费| 欧美三级亚洲精品| 久久久久国产精品人妻aⅴ院| 变态另类成人亚洲欧美熟女| av天堂中文字幕网| 12—13女人毛片做爰片一| 亚洲精品美女久久久久99蜜臀| 美女大奶头视频| 国产精品综合久久久久久久免费| 色老头精品视频在线观看| 亚洲午夜理论影院| 一卡2卡三卡四卡精品乱码亚洲| 国内毛片毛片毛片毛片毛片| 少妇人妻一区二区三区视频| 久久精品91蜜桃| 欧美区成人在线视频| 国产亚洲精品久久久久久毛片| 亚洲午夜理论影院| 国产伦精品一区二区三区四那| 日韩大尺度精品在线看网址| 中出人妻视频一区二区| 欧美乱妇无乱码| 性色av乱码一区二区三区2| www.999成人在线观看| 3wmmmm亚洲av在线观看| 91字幕亚洲| 午夜两性在线视频| 欧美日韩国产亚洲二区| 日本一本二区三区精品| 精品午夜福利视频在线观看一区| 国产淫片久久久久久久久 | 99热精品在线国产| 亚洲国产精品久久男人天堂| 很黄的视频免费| 男插女下体视频免费在线播放| 男女视频在线观看网站免费| 中文字幕熟女人妻在线| 国产精品一区二区三区四区久久| 国产高清激情床上av| 日韩精品青青久久久久久| 午夜福利在线观看免费完整高清在 | 免费搜索国产男女视频| 禁无遮挡网站| 国内毛片毛片毛片毛片毛片| 国产免费av片在线观看野外av| 亚洲乱码一区二区免费版| av欧美777| 女人高潮潮喷娇喘18禁视频| 美女大奶头视频| 中文字幕人成人乱码亚洲影| av欧美777| 国产高清激情床上av| 久久久成人免费电影| 午夜免费观看网址| 亚洲av美国av| АⅤ资源中文在线天堂| 国产一区二区三区在线臀色熟女| av在线天堂中文字幕| 丰满人妻一区二区三区视频av | 国产真实伦视频高清在线观看 | 欧美一区二区亚洲| 午夜亚洲福利在线播放| 精品免费久久久久久久清纯| 欧美成狂野欧美在线观看| 一本久久中文字幕| 香蕉丝袜av| 欧美成人性av电影在线观看| 欧美性猛交╳xxx乱大交人| 我要搜黄色片| 亚洲精品粉嫩美女一区| 国产蜜桃级精品一区二区三区| 午夜a级毛片| www.色视频.com| 欧美在线黄色| 日本 av在线| 国产精品久久久久久精品电影| 国产精品久久久人人做人人爽| 国产一区二区在线观看日韩 | 亚洲精品在线观看二区| 久久久久亚洲av毛片大全| 日韩精品青青久久久久久| 精品人妻1区二区| 97碰自拍视频| 好男人电影高清在线观看| 此物有八面人人有两片| 999久久久精品免费观看国产| 伊人久久精品亚洲午夜| 色综合婷婷激情| 在线播放无遮挡| 国产 一区 欧美 日韩| 国产精品永久免费网站| 亚洲av不卡在线观看| 黑人欧美特级aaaaaa片| 99久久无色码亚洲精品果冻| 亚洲av第一区精品v没综合| 一区二区三区免费毛片| 操出白浆在线播放| 亚洲精华国产精华精| 亚洲性夜色夜夜综合| 制服丝袜大香蕉在线| 精品久久久久久久毛片微露脸| 亚洲欧美一区二区三区黑人| 国产精品女同一区二区软件 | 在线播放国产精品三级| 精品一区二区三区av网在线观看| 国产伦一二天堂av在线观看| 看免费av毛片| 国产欧美日韩精品一区二区| 亚洲午夜理论影院| 观看免费一级毛片| 久久人妻av系列| 午夜久久久久精精品| 一本精品99久久精品77| 亚洲人成网站高清观看| 精品国内亚洲2022精品成人| 啦啦啦观看免费观看视频高清| 黑人欧美特级aaaaaa片| 成人一区二区视频在线观看| 夜夜躁狠狠躁天天躁| 欧美中文综合在线视频| 欧美一级a爱片免费观看看| 脱女人内裤的视频| 韩国av一区二区三区四区| 亚洲无线观看免费| 欧美绝顶高潮抽搐喷水| 国产极品精品免费视频能看的| 村上凉子中文字幕在线| 搡女人真爽免费视频火全软件 | 国产乱人视频| 国产不卡一卡二| 国产高清视频在线观看网站| 欧美性感艳星| 久久久久九九精品影院| 美女 人体艺术 gogo| 亚洲天堂国产精品一区在线| 一级毛片女人18水好多| 国产伦在线观看视频一区| 婷婷精品国产亚洲av| 国产av在哪里看| 色吧在线观看| 亚洲av一区综合| 毛片女人毛片| 国产久久久一区二区三区| 日本三级黄在线观看| 国内久久婷婷六月综合欲色啪| 亚洲欧美日韩高清在线视频| 欧美乱色亚洲激情| 波野结衣二区三区在线 | 在线观看av片永久免费下载| 人人妻人人澡欧美一区二区| 婷婷六月久久综合丁香| 九九久久精品国产亚洲av麻豆| 丰满的人妻完整版| 免费av毛片视频| 老汉色av国产亚洲站长工具| 少妇裸体淫交视频免费看高清| 99久久无色码亚洲精品果冻| 最近在线观看免费完整版| 少妇的丰满在线观看| 国产精品野战在线观看| 精品一区二区三区av网在线观看| 日日摸夜夜添夜夜添小说| 无限看片的www在线观看| 久久国产精品影院| 午夜影院日韩av| 草草在线视频免费看| 十八禁网站免费在线| 欧美成人性av电影在线观看| 欧美成狂野欧美在线观看| 成年免费大片在线观看| 成人18禁在线播放| 蜜桃亚洲精品一区二区三区| 色av中文字幕| 久久伊人香网站| 国产精品电影一区二区三区| 又黄又爽又免费观看的视频| 精品人妻偷拍中文字幕| 国产精品香港三级国产av潘金莲| 日本精品一区二区三区蜜桃| 国产精品精品国产色婷婷| 久久久久九九精品影院| 国产单亲对白刺激| 亚洲国产精品久久男人天堂| 人妻丰满熟妇av一区二区三区| 中文资源天堂在线| 网址你懂的国产日韩在线| 三级国产精品欧美在线观看| 亚洲美女黄片视频| 国产伦精品一区二区三区视频9 | 深爱激情五月婷婷| 亚洲精品影视一区二区三区av| 性色av乱码一区二区三区2| 高清毛片免费观看视频网站| 午夜激情福利司机影院| 人妻久久中文字幕网| 日韩大尺度精品在线看网址| 亚洲国产欧美网| 网址你懂的国产日韩在线| 又紧又爽又黄一区二区| 在线观看av片永久免费下载| 午夜免费观看网址| 欧美一区二区亚洲| bbb黄色大片| 国产 一区 欧美 日韩| av福利片在线观看| 午夜影院日韩av| 久久香蕉国产精品| 免费观看的影片在线观看| 99久国产av精品| 欧美日本视频| 亚洲精品在线美女| avwww免费| 综合色av麻豆| 禁无遮挡网站| 欧美日韩亚洲国产一区二区在线观看| 亚洲在线观看片| 欧美日韩精品网址| 久久精品人妻少妇| 在线免费观看的www视频| 最近最新中文字幕大全免费视频| 别揉我奶头~嗯~啊~动态视频| e午夜精品久久久久久久| 精品人妻一区二区三区麻豆 | 亚洲黑人精品在线| 给我免费播放毛片高清在线观看| 日本在线视频免费播放| netflix在线观看网站| 婷婷精品国产亚洲av| 久久久久亚洲av毛片大全| 国产欧美日韩精品亚洲av| 久久午夜亚洲精品久久| 麻豆一二三区av精品| 欧美三级亚洲精品| 日韩欧美三级三区| 女警被强在线播放| 亚洲国产欧美网| 久久精品国产自在天天线| 久久九九热精品免费| 午夜免费男女啪啪视频观看 | 国产av不卡久久| 久久久久性生活片| 欧美激情久久久久久爽电影| 国产精品av视频在线免费观看| 久久久久国内视频| 精品人妻一区二区三区麻豆 | 国产高清三级在线| 久久久久久久亚洲中文字幕 | 国产精品野战在线观看| 一个人看视频在线观看www免费 | 最近最新免费中文字幕在线| 91麻豆av在线| 亚洲无线观看免费| 午夜免费成人在线视频| 国产一区二区激情短视频| 18禁裸乳无遮挡免费网站照片| 精品一区二区三区av网在线观看| 亚洲成人免费电影在线观看| 午夜a级毛片| 搡老妇女老女人老熟妇| 蜜桃亚洲精品一区二区三区| 亚洲第一电影网av| 搡老熟女国产l中国老女人| av在线蜜桃| 午夜免费观看网址| 国产精品久久久久久人妻精品电影| 18禁黄网站禁片午夜丰满| 欧美大码av| 久久久久国产精品人妻aⅴ院| 又粗又爽又猛毛片免费看| 中文字幕人妻丝袜一区二区| 久久久久九九精品影院| 国产精品久久电影中文字幕| 国产熟女xx| 色在线成人网| 九色成人免费人妻av| 久久久久九九精品影院| 丰满人妻熟妇乱又伦精品不卡| 在线a可以看的网站| 国产一区在线观看成人免费| 中文字幕熟女人妻在线| 两人在一起打扑克的视频| 亚洲国产日韩欧美精品在线观看 | 69人妻影院| 人妻久久中文字幕网| 手机成人av网站| 久久亚洲精品不卡| 亚洲黑人精品在线| 真实男女啪啪啪动态图| 久久国产精品影院| 国产91精品成人一区二区三区| 丝袜美腿在线中文| 欧美日韩亚洲国产一区二区在线观看| 国产成+人综合+亚洲专区| 精品人妻1区二区| 成人午夜高清在线视频| 狂野欧美激情性xxxx| 国产黄片美女视频| 色综合亚洲欧美另类图片| 高清毛片免费观看视频网站| 国产高清videossex| 女同久久另类99精品国产91| 在线免费观看的www视频| 亚洲av免费高清在线观看| 国产精品久久久久久久久免 | 成人欧美大片| 中文亚洲av片在线观看爽| 国产精品久久久人人做人人爽| 制服丝袜大香蕉在线| 免费在线观看成人毛片| 国产激情欧美一区二区| 12—13女人毛片做爰片一| 久久久国产精品麻豆| 国产美女午夜福利| 成人永久免费在线观看视频| 亚洲精品成人久久久久久| 久久6这里有精品| 黑人欧美特级aaaaaa片| 国产精品亚洲一级av第二区| 99精品欧美一区二区三区四区| 操出白浆在线播放| 中文资源天堂在线| 97人妻精品一区二区三区麻豆| 一个人免费在线观看电影| 日韩欧美在线二视频| 老司机在亚洲福利影院| 黄片小视频在线播放| 一区二区三区免费毛片| 熟女少妇亚洲综合色aaa.| a级一级毛片免费在线观看| 欧美又色又爽又黄视频| 香蕉丝袜av| 最新美女视频免费是黄的| 午夜福利在线观看免费完整高清在 | 黄色女人牲交| 毛片女人毛片| 免费在线观看日本一区| 国产老妇女一区| 国产伦精品一区二区三区视频9 | 国产单亲对白刺激| 亚洲最大成人中文| 久久这里只有精品中国| 免费大片18禁| 亚洲不卡免费看| 国产视频一区二区在线看| 九色成人免费人妻av| 夜夜夜夜夜久久久久| 日韩国内少妇激情av| 久久久久久久久大av| 一进一出抽搐动态| 欧美高清成人免费视频www| 国产不卡一卡二| 国产亚洲av嫩草精品影院| 国产成人a区在线观看| 亚洲真实伦在线观看| 俄罗斯特黄特色一大片| 中文字幕精品亚洲无线码一区| 好看av亚洲va欧美ⅴa在| 婷婷精品国产亚洲av在线| 听说在线观看完整版免费高清| 日本黄色片子视频| 网址你懂的国产日韩在线| 老汉色av国产亚洲站长工具| 女人被狂操c到高潮| 免费无遮挡裸体视频| 99精品欧美一区二区三区四区| 国产麻豆成人av免费视频| 香蕉久久夜色| 久久久久久久久大av| 亚洲成av人片免费观看| 亚洲在线自拍视频| 精品人妻1区二区| 色播亚洲综合网| 两个人看的免费小视频| 精品一区二区三区视频在线观看免费| 中文字幕人妻丝袜一区二区| 久久久久性生活片| 国产精品一区二区三区四区免费观看 | 精品久久久久久久久久久久久| 亚洲电影在线观看av| 国产高清有码在线观看视频| 色尼玛亚洲综合影院| 午夜影院日韩av| 女人十人毛片免费观看3o分钟| 国产成人a区在线观看| 亚洲精品在线观看二区| 欧美在线一区亚洲| 精品久久久久久久久久久久久| ponron亚洲| 91在线精品国自产拍蜜月 | 人人妻人人澡欧美一区二区| 成人无遮挡网站| 国产欧美日韩精品一区二区| 18禁黄网站禁片免费观看直播| 日韩欧美精品免费久久 | 中出人妻视频一区二区| 亚洲欧美日韩东京热| 在线免费观看的www视频| 在线观看免费午夜福利视频| www日本在线高清视频| 精品乱码久久久久久99久播| 亚洲成a人片在线一区二区| 免费无遮挡裸体视频| 亚洲熟妇熟女久久| 亚洲精品456在线播放app | 性色avwww在线观看| 欧美一级a爱片免费观看看| 国产爱豆传媒在线观看| 亚洲欧美一区二区三区黑人| 亚洲天堂国产精品一区在线| 午夜福利高清视频| 日本a在线网址| xxx96com| 人人妻人人澡欧美一区二区| 在线观看日韩欧美| 亚洲人成网站在线播放欧美日韩| 少妇裸体淫交视频免费看高清| 亚洲国产欧美网| 99热只有精品国产| 国产成人啪精品午夜网站| 成人三级黄色视频| av片东京热男人的天堂| 我的老师免费观看完整版| 99在线人妻在线中文字幕| 国产老妇女一区| 一进一出好大好爽视频| 一级作爱视频免费观看| 在线观看舔阴道视频| 热99在线观看视频| 欧美乱妇无乱码| 亚洲国产日韩欧美精品在线观看 | 18禁裸乳无遮挡免费网站照片| 成年版毛片免费区| 成年女人永久免费观看视频| 国产高清三级在线| 国产免费av片在线观看野外av| 特大巨黑吊av在线直播| 精品人妻1区二区| 黄色片一级片一级黄色片| 精品一区二区三区视频在线观看免费| 日韩高清综合在线| 国产毛片a区久久久久| 欧美成人性av电影在线观看| 久久精品国产综合久久久| 亚洲精品国产精品久久久不卡| 日韩大尺度精品在线看网址| 深夜精品福利| 亚洲在线自拍视频| 国产高清视频在线观看网站| 精品人妻一区二区三区麻豆 | 久久久久国产精品人妻aⅴ院| 中文字幕熟女人妻在线| 日本一本二区三区精品| 男女下面进入的视频免费午夜| 老司机午夜十八禁免费视频| 国产精品综合久久久久久久免费| 日本一二三区视频观看| 国语自产精品视频在线第100页| 免费观看人在逋| 在线国产一区二区在线| 老汉色av国产亚洲站长工具| 老师上课跳d突然被开到最大视频 久久午夜综合久久蜜桃 | 亚洲一区二区三区不卡视频| 国产精品免费一区二区三区在线| 日韩欧美在线二视频| 精华霜和精华液先用哪个| 国产精品亚洲av一区麻豆| 婷婷精品国产亚洲av在线| 51国产日韩欧美| 国产爱豆传媒在线观看| 国产精品嫩草影院av在线观看 | 国产av不卡久久| 免费观看精品视频网站| 久久久久久久久久黄片| 亚洲国产精品久久男人天堂| eeuss影院久久| 国产v大片淫在线免费观看| 日韩精品青青久久久久久| 麻豆国产av国片精品| 色哟哟哟哟哟哟| 午夜免费激情av| 亚洲国产高清在线一区二区三| a在线观看视频网站| 亚洲色图av天堂| 一个人免费在线观看电影| netflix在线观看网站| 国产一区二区激情短视频| 啦啦啦韩国在线观看视频| 欧美黑人欧美精品刺激| 男女那种视频在线观看| 一区福利在线观看| 免费看日本二区| 人人妻,人人澡人人爽秒播| 成人av在线播放网站| 成人特级黄色片久久久久久久| 国产精品 国内视频| 欧美精品啪啪一区二区三区| 搡老妇女老女人老熟妇| 久久精品国产综合久久久| 国产亚洲欧美在线一区二区| 男女那种视频在线观看| 搡女人真爽免费视频火全软件 | 色播亚洲综合网| 亚洲国产日韩欧美精品在线观看 | 免费人成在线观看视频色| 亚洲18禁久久av| 久久久久久久亚洲中文字幕 | 亚洲真实伦在线观看| 真人一进一出gif抽搐免费| 午夜两性在线视频| 一区二区三区免费毛片| 欧美三级亚洲精品| 一本久久中文字幕| 一个人看的www免费观看视频| 嫩草影院精品99| 亚洲国产日韩欧美精品在线观看 | 日韩欧美在线二视频| 91av网一区二区| 亚洲av不卡在线观看| 亚洲片人在线观看| 久久伊人香网站| 国产免费av片在线观看野外av| 国产v大片淫在线免费观看| 免费看a级黄色片| 三级毛片av免费| 国产精品久久久久久亚洲av鲁大| 一级黄片播放器| 亚洲精品亚洲一区二区| 真人一进一出gif抽搐免费| 变态另类成人亚洲欧美熟女| 欧美成人性av电影在线观看| 久久精品国产综合久久久| 亚洲18禁久久av| 观看免费一级毛片| 在线观看一区二区三区| 亚洲精品456在线播放app | 最后的刺客免费高清国语| 亚洲欧美日韩东京热| 香蕉丝袜av| 国产熟女xx| 欧美性猛交╳xxx乱大交人| 麻豆一二三区av精品| 天堂√8在线中文| 亚洲av成人精品一区久久| 久久99热这里只有精品18| 最新在线观看一区二区三区| 国产高清视频在线播放一区| 最后的刺客免费高清国语| 一个人看视频在线观看www免费 | 亚洲人成网站高清观看| 九九久久精品国产亚洲av麻豆| 99久久综合精品五月天人人| 又粗又爽又猛毛片免费看| 欧美色视频一区免费| 亚洲国产高清在线一区二区三| 欧美黑人巨大hd| 国产精品国产高清国产av| 免费看美女性在线毛片视频| 波多野结衣巨乳人妻| 国产国拍精品亚洲av在线观看 | 国产免费男女视频| 叶爱在线成人免费视频播放| 真人做人爱边吃奶动态| 国产国拍精品亚洲av在线观看 | 又黄又粗又硬又大视频| 噜噜噜噜噜久久久久久91| 国产欧美日韩精品一区二区| www.999成人在线观看| 精品一区二区三区av网在线观看| 久久性视频一级片| av在线蜜桃| 国产69精品久久久久777片| 热99在线观看视频| 国内久久婷婷六月综合欲色啪| 国产精品免费一区二区三区在线| 校园春色视频在线观看| eeuss影院久久| 特大巨黑吊av在线直播| 国产男靠女视频免费网站| 国产v大片淫在线免费观看| 婷婷六月久久综合丁香| 国产成人av激情在线播放| 少妇的逼好多水| a级一级毛片免费在线观看| 国产精品爽爽va在线观看网站| 好看av亚洲va欧美ⅴa在| 69人妻影院| 成年版毛片免费区| 最后的刺客免费高清国语| 精品一区二区三区人妻视频|