亚洲成人一区在线观看_天堂网www_国产精品久久9_中文在线播放_伊人天天_久久精品久久久精品美女

當前位置:首頁 > 網站舊欄目 > 學習園地 > 設計軟件教程 > 翻譯www.djangobook.com之第二十章:安全

翻譯www.djangobook.com之第二十章:安全
2010-01-14 06:59:45  作者:  來源:
internet是令人驚恐的地方
在過去的幾年里,internet恐怖故事幾乎持續出現在新聞中,我們看到病毒以驚人的速度傳播,大量危及安全的計算機被當
作武器,從未結束的武裝與垃圾郵件作戰,以及許多從危及安全的網站鑒別盜竊的報導

作為好的web開發人員,打擊這些黑暗勢力是我們的責任,每個web開發人員需要把安全作為基本的web編程方面,不幸的是,
安全問題看起來很棘手--攻擊者只需要找到一個單獨的弱點,但是防御者必須保護每個單獨的方面

Django嘗試減輕這個難點,它設計來自動為你防護許多常見的新手(甚至有經驗的)web開發人員容易犯的安全錯誤,理解這些
問題是什么仍然很重要,Django怎樣保護你,以及--更重要的--你讓你的代碼更安全的步驟
但是,首先,一個重要的不承諾:我們決不是這個領域的專家,所以我們不會嘗試全面的解釋每個弱點,相反,我們將給出適
合Django的安全問題的一個簡短的大綱

web安全的主題
如果你只從本章學習到一件事情,則讓它為這個:
從不--在任何情況下--信任瀏覽器的數據
你從來不知道在HTTP連接的另一端是誰,它可能是一個你的用戶,但是它也可能很容易為一個尋找漏洞的攻擊者或小腳本
來自于瀏覽器的任何類型的數據需要被當作是偏執狂的一副健康良藥,它保護"in band"的數據--即從web表單提交的數據--
和"out of band"--即HTTP頭部,cookies,以及其他請求信息,欺騙通常瀏覽器自動添加的請求元數據是很微不足道的
本章討論的每個弱點都直接來自于信任來自于線上的數據然后在使用它之前清除數據失敗,你應該讓不斷的問"數據來自于何
處?"成為一般實踐

SQL注射
SQL注射是一個常見的開拓,攻擊者改變Web頁面參數(例如GET/POST數據或URLs)來插入天真的Web程序直接在它的數據庫執行
的任意的SQL片段,這可能是在瘋狂世界里最危險的--不幸的是它是最常見的--弱點
這個弱點最容易出現在當用戶手動輸入結構化SQL時,例如,設想寫一個方法來從一個聯系搜索頁面收集聯系信息列表,為了
防止在你的系統里讀取每個單獨的郵件時遇到垃圾郵件,我們將強迫用戶在我們提供他們的email地址前輸入某人的用戶名:
Java代碼 復制代碼
  1. def user_contacts(request):   
  2.     user = request.GET['username']   
  3.     sql = "SELECT * FROM user_contacts WHERE username = '%s';" % username   
  4.     # execute the SQL here...  

注意,這個例子中,以及下面所有類似的"不要做這個"的例子中,我們故意保留了大部分用來讓方法真正工作的代碼,我們
不會讓這些代碼在某人偶然取走它們時工作
盡管起初這看起來不危險,但它真的是這樣
首先,保護我們的整個郵件列表的嘗試將以一個聰明的結構化查詢失敗,考慮如果一個攻擊者輸入"' OR 'a'='a"到查詢框里
這種情況下,字符串插補將構建的查詢將為:
Java代碼 復制代碼
  1. SELECT * FROM user_contacts WHERE username = '' OR 'a' = 'a';  

由于我們在該字符串里允許不安全的SQL,攻擊者添加的OR子句確保每個單獨的行都返回
盡管如此,這是最小的引起驚慌的攻擊,設想一下如果攻擊者提交"'; DELETE FROM user_contacts WHERE 'a' = 'a"將發生
什么,我們將得到這個完整的查詢:
Java代碼 復制代碼
  1. SELECT * FROM user_contacts WHERE username = ''; DELETE FROM user_contacts WHERE 'a' = 'a';  

呀!我們的聯系列表哪里去了?

解決方案
盡管這個問題很陰險并且有時很難發現,解決方案卻很簡單:從不信任用戶提交的數據,并且當傳遞給SQL時一直escape它
Django數據庫API為你做這個,它根據你使用的數據庫服務器(例如PostgreSQL,MySQL)的引號慣例自動escape所有特殊的SQL
參數,例如,在這個API調用中:
Java代碼 復制代碼
  1. foo.get_list(bar__exact="' OR 1=1")  

Django將相應的escape輸入,結果是像這樣的語句:
Java代碼 復制代碼
  1. SELECT * FROM foos WHERE bar = '\' OR 1=1'  

這是完全無害的
這適合所有的Django數據庫API,帶有一些額外情況:
1,extra()方法的where參數(參考附錄XXX),該參數設計時接受原始SQL
2,使用低級數據庫API來手動進行查詢
對于其中每種情況,很容易讓你自己受保護,每種情況下,避免字符串插補有利于傳遞"綁定參數",即,這部分我們開始的
例子應該被寫成:
Java代碼 復制代碼
  1. from django.db import connection   
  2.   
  3. def user_contacts(request):   
  4.     user = request.GET['username']   
  5.     sql = "SELECT * FROM user_contacts WHERE username = %s;"  
  6.     cursor = connection.cursor()   
  7.     cursor.execute(sql, [user])   
  8.     # ... do something with the results  

低級execute方法使用SQL字符串和%s placeholders,并且自動escape和插入作為第二個參數傳遞的列表參數,你應該一直以
這種方式構建自定義的SQL
不幸的是,你不能在SQL的每個地方使用綁定參數,它們不允許作為標識符(即表名或者列名),這樣,如果你需要,如從一個
POST變量動態構建表的列表,你將需要在你的代碼里escape該名字,Django提供了一個方法django.db.backend.quote_name
它將根據當前數據庫的引號scheme來escape標識符

跨站點腳本(XSS)
很可能最常見的web弱點,跨站點腳本,或者XSS,在渲染到HTML之前失敗于正確的escape用戶提交的內容的web程序里發現
這允許攻擊者惡意的插入任意的通常是script標簽格式的HTML
攻擊者通常使用XSS攻擊來竊取cookie和session信息,或者騙取用戶提供私有信息給錯誤的人(也叫phishing)
這種類型的攻擊可以采用一些不同的形式,并且有幾乎無限的改變方式,所以我們將只看看一個典型的例子,讓我們看看一
個非常簡單的"hello world"視圖:
Java代碼 復制代碼
  1. def say_hello(request):   
  2.     name = request.GET.get('name''world')   
  3.     return render_to_response("hello.html", {"name" : name})  

這個視圖簡單的從GET參數讀取一個名字并傳遞名字給hello.html模板,我們可能像這樣為該視圖寫一個模板:
Java代碼 復制代碼
  1. <h1>Hello, {{ name }}!</h1>  

所以如果我們訪問http://example.com/hello/name=Jacob,渲染的頁面將包含:
Java代碼 復制代碼
  1. <h1>Hello, Jacob!</h1>  

但是等等--如果我們訪問
Java代碼 復制代碼
  1. http://example.com/hello/name=<i>Jacob</i>  

會發生什么?
則我們會得到:
Java代碼 復制代碼
  1. <h1>Hello, <i>Jacob</i>!</h1>  

當然,攻擊者不會使用像i標簽的東西,他可以包含整個HTML集來用任意內容截取你的頁面,這種類型的攻擊被用來欺騙用戶
輸入數據到看起來像它們的銀行網站,但是事實上是把你的帳號信息發送給攻擊者的XSS-截取表單
如果你把存儲該數據在數據庫中并且后面在你的站點上顯示則會更糟
例如,在某點上MySpace被發現對于這種類型的XSS攻擊有弱點,用戶插入javascript到他的當你訪問他的profile頁面時自動
添加他為你的朋友的profile里,幾天之內他有了幾百萬的朋友
現在,這可能聽起來良好,但是記住該攻擊者讓他的代碼--而不是MySpace的--運行在你的電腦里,這違反了對于信任MySpa
ce上面的所有代碼都是事實上由MySpace所寫的假設
MySpace非常幸運這些惡意的代碼沒有自動刪除訪問者的帳號,更改他們的密碼,用垃圾郵件淹沒站點,或者其他任何該弱點
釋放的惡夢般的情形
的情形

解決方案
解決方案非常簡單:一直escape任何可能來自于用戶的內容,如果我們像這樣簡單的重寫我們的模板:
Java代碼 復制代碼
  1. <h1>Hello, {{ name|escape }}!</h1>  

則我們不再易受攻擊了,你應該當在你的站點上顯示用戶提交的內容時一直使用escape標簽(或者一個相似物)
為什么Django不為你做這些?
修改Django來自動escape所有顯示在模板中的變量是一個頻繁出現在Django開發人員郵件列表中的討論主題
目前為止,Django的模板避免了這種行為,因為它敏銳而不可見的更改了應該很直接的行為(顯示變量),這是個狡猾的問題
和一個很難評價的平衡,添加隱藏的行為與Django的核心理念相悖(以及Python的,對于這種問題),但是安全同等重要
然而,也存在公平的機會使得Django在未來添加某種形式的自動escape(或者幾乎自動escape)行為,它將一直比本書更新
(特別是最終樹版本)
即使Django添加了這個特性,你應該仍然一直保有考慮"該數據從哪里來?"的習慣,沒有一直100%保護你的站點免受XSS攻擊
的自動解決方案

跨站點請求偽造(CSRF)
CSRF當惡意網站欺騙用戶未知的從一個他們已經認證的站點載入一個URL時發生--這樣,就可以使用他們的認證狀態
Django由內勁攻擊來防護這種類型的攻擊,攻擊本身和那些工具在第15章進行了詳述

Session偽造/截取
這是一個特殊的攻擊,而不是對用戶的session數據的一般類型的攻擊,它可以有一些不同的形式:
1,中間人攻擊,其中攻擊者當它在有線(或者無線)網絡上游走時竊聽session數據
2,Session偽造,其中攻擊者使用偽造的session ID(可能通過中間人攻擊獲得)來假裝為另外一個用戶
這前兩種的例子是在咖啡店的攻擊者使用無線網絡來獲取一個session cookie,然后他可以使用這個cookie來模仿原始用戶
3,cookie偽造攻擊,其中攻擊者覆蓋存儲在cookie中的假定只讀的數據,第12章詳細解釋了cookies怎樣工作,其中一個突
出點是對瀏覽器和惡意用戶在你不知情的情況下更改cookies是微不足道的
網站存儲類似于IsLoggedIn=1或者甚至LoggedInAsUser=jacob的cookie有很長的歷史,開拓這種類型的攻擊者太容易了
但是對于在更微妙的級別,信任任何存儲在cookie中的東西從不是個好主意,你從不知道誰正在翻找它們
4,Session定置,其中攻擊者欺騙用戶設置或者重設他們的session ID
例如,PHP允許session標識符在URL中傳遞(即http://example.com/?PHPSESSID=fa90197ca25f6ab40bb1374c510d7a32),欺騙
用戶點擊一個硬編碼了session ID的鏈接的攻擊者將導致用戶采用該session
這被用在phishing攻擊中來欺騙用戶輸入個人信息到攻擊者所有的帳號,它可以稍后登錄該帳號并得到那些數據
5,Session下毒,其中攻擊者注射潛在危險的數據到用戶的session中--通常通過一個用戶提交來設置session數據的web表單
一個規范的例子是站點在cookie中存儲簡單的用戶喜好(例如頁面背景顏色),攻擊者可以欺騙用戶點擊一個連接來提交一個
事實上包含XSS攻擊的"顏色",如果這個顏色沒有escape(參考上面的)用戶可能再次注射惡毒的代碼到用戶環境

解決方案
有一些可以防止遭受這些攻擊的一般原則:
1,從不允許session信息包含在URL中
Django的session框架(參考第12章)簡單的不允許session包含在URL中
2,不要在cookies中直接存儲數據,相反,存儲映射到存儲在后端的session數據的session ID
如果你使用Django內建的session框架(即request.session),它可以自動為你處理,session框架使用的唯一的cookie是一個
單獨的session ID,所有的session數據存儲在數據庫中
3,如果你在模板中顯示session數據記得escape它,參考上面的XSS部分,并且記得它適合任何用戶創建的內容,你應該把
session信息當作用戶創建的
4,預防任何可能的攻擊者竊取session IDs
盡管幾乎不可能檢測到某人在竊取session ID,Django確實有內建的強力的session攻擊的防護,Session IDs存儲為哈希(而
不是連續的數字),這防止了強力攻擊,并且如果用戶嘗試一個不存在的sessino ID時用戶將一直得到一個新的session ID,
這防止了session定置
注意這些原則和工具中沒有一個防止了中間人攻擊,這種類型的攻擊幾乎無法檢測,如果你的站點允許登錄用戶看到一些類
型的敏感數據,你應該一直通過HTTPS來服務站點,而且,如果你有一個允許SSL的站點,你應該設置SESSION_COOKIE_SECURE
設置為True,這將使Django只通過HTTPS發送session cookie

E-mail頭部注射
SQL注射的很少有人知道的姐妹e-mail頭部注射竊取email發送web表單并使用它們來發送垃圾郵件,任何從web表單數據構建
email頭部的形式都是這種類型的攻擊
讓我們看看規范的許多站點的聯系人表單,通常它email一個硬編碼的email地址,所以第一眼看來沒有垃圾郵件濫用的攻擊
盡管如此,大部分的這種表單也允許用戶輸入他自己的email主題(還有一個發送地址,有時候一些其他域),這個主題域被
用來構建email信息的主題頭部
如果當構建email信息時頭部沒有escape,攻擊者可以使用類似于"hello\ncc:spamvictim@example.com"(這里\n是換行字符)
這將使得構建的email頭部變成:
Java代碼 復制代碼
  1. To: hardcoded@example.com   
  2. Subject: hello   
  3. cc: spamvictim@example.com  

和SQL注射一樣,如果我們信任用戶給定的主題行,我們將允許他后見一些惡意的頭部,則它們可以使用我們的聯系表單來
發送垃圾郵件

解決方案
我們可以用我們預防SQL注射同樣的方式來防止這種攻擊:一直escape或者驗證用戶提交的內容
Django內建的mail方法(位于django.core.mail)簡單的不允許用于構建頭部(發送和接受地址以及主題)的任何域中有換行
如果你嘗試使用django.core.mail.send_mail和一個包含換行的主題,Django將觸發BadHeaderError異常
如果你決定使用發送email的其他方法,你將需要確認頭部的換行導致出錯或者被清除,你可能想檢查django.core.mail中的
SafeMIMEText類來看看Django怎樣做這件事

目錄穿越
目錄穿越使另一個注射風格的攻擊,其中惡意的用戶欺騙文件系統代碼來讀和/或寫web服務器應該不允許訪問的文件
一個例子可能為一個從硬盤讀文件而不清除文件名的視圖:
Java代碼 復制代碼
  1. def dump_file(request):   
  2.     filename = request.GET["filename"]   
  3.     filename = os.path.join(BASE_PATH, filename)   
  4.     content = open(filename).read()   
  5.   
  6.     # ...  

盡管它看起來限制了文件訪問為訪問BASE_PATH(通過使用os.path.join)下面的文件,如果攻擊者傳遞一個包含..(這是兩個
句點,UNIX對"父目錄"的捷徑)的filename,他可以訪問BASE_PATH"之上"的文件,他發現正確數量的小數點來成功訪問只是
時間問題,比如../../../../../etc/passwd
讀取文件而不正確的escape的東西對于此問題是易受攻擊的,寫文件的視圖只是易受攻擊,但結果加倍可怕
另一個該問題的改變位于基于URL或者其他請求信息動態載入模塊的代碼中,一個宣揚良好的例子來自于Ruby on Rails世界
在2006中期之前,Rails使用類似于http://example.com/person/poke/1的URLs來直接載入模塊和調用方法,結果是細心組織
的URL可能自動載入任何的代碼,包括一個數據庫重置腳本!

解決方案
如果你的代碼需要基于用戶輸入讀寫文件,你需要非常小心的清除請求路徑來確保攻擊者不能從你限制訪問的基本目錄逃離
注意,不需要說,你應該從不寫可以讀取硬盤任何位置的代碼
怎樣做這個escape的好例子位于Django內建的靜態內容服務視圖(位于django.views.static),這里是相關的代碼:
Java代碼 復制代碼
  1. import os   
  2. import posixpath   
  3.   
  4. # ...   
  5.   
  6. path = posixpath.normpath(urllib.unquote(path))   
  7. newpath = ''  
  8. for part in path.split('/'):   
  9.     if not part:   
  10.         # strip empty path components   
  11.         continue  
  12.   
  13.     drive, part = os.path.splitdrive(part)   
  14.     head, part = os.path.split(part)   
  15.     if part in (os.curdir, os.pardir):   
  16.         # strip '.' amd '..' in path   
  17.         continue  
  18.   
  19.     newpath = os.path.join(newpath, part).replace('\\', '/')  

Django本身不讀文件(除非你使用static.serve方法,但是它被上面顯示的代碼保護),所以這個弱點不會影響核心代碼很多
另外,使用URL配置抽象意味著Django將從不載入你沒有顯示告訴它載入的代碼,沒有創建一個URL來導致Django載入沒有在
URL配置里提到的東西的方式

暴露出錯信息
在開發階段,可以在你的瀏覽器里看到堆棧和出錯信息是非常有用的,Django有特別讓調試容易的非常"漂亮"和豐富的調試
信息
盡管如此,一旦站點上線的話如果這些錯誤還顯示,它們有時候會無意的暴露幫助攻擊者的你的代碼或者配置的一些方面
而且,錯誤和堆棧信息對最終用戶根本沒有用處,如果你點代碼觸發了不可處理的異常,站點訪問者應該不能看到完整的
堆棧信息--或者任何代碼片段或者Python(面向程序員的)出錯信息,相反,訪問者應該看到友好的"該頁面不可得到"信息
當然,自然開發者需要看到堆棧信息來在他們的代碼中調試問題,所以框架應該從公眾隱藏所有的出錯信息,但是它應該
顯示他們給受信任的站點開發人員

解決方案
Django有一個簡單的標記來控制這些錯誤新的顯示,如果DEBUG設置被設為True,錯誤信息將顯示在瀏覽器中,否則Django
將渲染返回一個HTTP500("內部服務器錯誤")信息并渲染一個你提供的錯誤模板,這個錯誤模板被稱作500.html,并且應該
位于一個你的模板目錄的根目錄
既然開發人員仍然需要看到上線站點生成的錯誤信息,對于任何這種方式處理的錯誤將把完整的堆棧信息發送email給在
ADMINS設置中給定的任何地址
在Apache和mod_python下部署的用戶應該也確認他們在他們的Apache配置文件里設置了PythonDebug Off,這將確保任何在
Django有機會載入之前發生的錯誤都將不會顯示給公眾

最后一句話
希望所有這些關于安全問題的探討不會太有脅迫感,是這樣,web可以是一個瘋狂和野蠻的世界,但是通過一丁點的遠見,你
可以有一個難以置信的安全網站
記住web安全是一個不斷改變的領域,如果你在閱讀本書的最終樹版本,確保檢查更多更新的對于已發現的新弱點的安全資源
事實上,每個月或者每星期花費一些時間來研究和保持當前狀態的web程序安全一直是個好主意,這是很小的投資,但是你得
 
安徽新華電腦學校專業職業規劃師為你提供更多幫助【在線咨詢
主站蜘蛛池模板: 中文字幕国产视频 | 毛片入口 | 日日干日日操 | 久草新免费 | 国产亚洲欧美一区二区三区 | 午夜激情影院 | 日韩久久久久久 | 中文字幕av亚洲精品一部二部 | 日韩综合在线 | 91久久国产综合久久91精品网站 | 久草成人网 | 国产激情性色视频在线观看 | 久久爱综合 | 黄色片地址 | 91视频免费在线 | 欧美视频一二三区 | 日韩精品av一区二区三区 | 久久久久一区二区 | 日韩免费在线视频 | 久久99影视 | 五月婷婷综合网 | 91短视频版在线观看免费大全 | 国产精品毛片一区视频播 | 91精品久久久久久久久入口 | 亚洲国产精品久久久久久女王 | 操操操av | 国产乱码一区二区三区 | 欧美日韩在线视频观看 | 在线一级电影 | 午夜视频网址 | av在线播放网址 | 另类国产ts人妖高潮系列视频 | 99视频在线免费观看 | 免费日韩成人 | 欧美区视频| 亚洲国产成人久久综合一区,久久久国产99 | 欧美成人免费在线视频 | 中文字幕亚洲精品 | 一区二区三区精品 | 久久ri资源网 | 99视频精品在线 | 中文字幕成人在线 | 精品国产一区二区三区日日嗨 | 超碰在线播 | 日韩av在线一区二区三区 | 一区二区精品视频在线观看 | 国产精品18久久久久久久久 | 四虎永久在线观看 | 天堂一区二区三区四区 | 亚洲成人网络 | 欧美一区二区三区精品 | 国产一区二区视频在线 | 亚洲免费网站 | 日韩中文在线 | 毛片网站在线观看 | 色婷婷久久久swag精品 | 欧美久久免费观看 | 97色综合 | 国产精品原创av | 一级毛片在线看aaaa | 成人二区 | 国产做a爰片久久毛片a我的朋友 | 一级视频毛片 | 精品成人av| 欧美日韩在线第一页 | 亚洲精品久久 | 欧美激情网| 成人av片在线观看 | 亚洲激情av| 国产精品亚洲一区二区三区 | 天天澡天天狠天天天做 | 国产精品久久久久久久久久久不卡 | 日韩在线播 | 久久精品色欧美aⅴ一区二区 | 亚洲第一视频 | 日韩在线小视频 | 中文字幕国产一区 | 成人亚洲精品久久久久 | 精品伦精品一区二区三区视频 | 国产情侣av自拍 | 国产精品久久久久永久免费观看 | 伊人欧美视频 | 97国产精品视频人人做人人爱 | 福利午夜 | 亚洲精品一区二区 | 欧美日韩一区二区视频在线观看 | 日韩爱爱视频 | 亚洲一在线 | xnxx 日本19 | 国产精品1区 | 91视频国产一区 | 美女131mm久久爽爽免费 | 999精品嫩草久久久久久99 | 久在线观看 | 91激情在线| 欧美午夜三级视频 | 成人综合区 | 国产伦精品一区二区三区四区视频 | 狠狠躁夜夜躁人人爽天天高潮 | 一级毛片中国 | gogo熟少妇大胆尺寸 | 视频成人免费 | 国精日本亚洲欧州国产中文久久 | 99免费视频 | 亚洲精品在线视频 | 亚洲精品久久久久999中文字幕 | 欧美日韩国产综合网 | 精品国产成人 | 亚洲精品中文字幕在线观看 | 久久成人一区 | 欧洲另类在线1 | 九色在线 | 九九九久久久 | 欧美一级片免费在线观看 | 久久精品亚洲 | 久久se精品一区精品二区 | 99热精品久久 | 一区二区三区高清不卡 | av网站推荐 | 久久久网页| 做视频免费观看网站 | 波多野结衣 一区二区 | 欧美一区二区三区视频 | 亚洲视频免费看 | 久久新 | 欧美精品一区二区三区手机在线 | 成人免费一区二区三区视频网站 | 夜本色| 一级片在线观看免费 | 欧美国产一区二区 | 日韩欧美一级二级 | 午夜亚洲 | 国产欧美日韩在线观看 | 久久网页| 成人在线视频网站 | 国产九九九 | 久久亚洲二区 | 一区二区久久 | 操操操操操操操 | 中文字幕在线视频免费观看 | 四虎av在线 | 精品成人| avmans最新导航地址 | 久久精品视频网 | 国产精品久久久久久久久久久久午夜片 | 婷婷色5月| 精品一区二区三区免费视频 | 国产综合精品一区二区三区 | 精品视频久久 | 亚洲视频在线免费观看 | 日中文字幕在线 | 亚洲视频中文字幕 | 欧美一级性| 国产网站在线 | 国产精品久久久久久婷婷天堂 | 亚洲高清在线观看 | 成人性视频免费网站 | 精品久久久久久久久久久 | 亚洲欧美中文日韩在线v日本 | 国产精品美女久久久久久久网站 | 一区二区三区免费看 | 日韩欧美视频 | 香港三级日本三级a视频 | 九九免费视频 | 日韩视频在线播放 | 综合99| 国产亚洲综合精品 | 超碰天天 | 少妇看av一二三区 | 玖色视频 | 在线区 | 国产日韩欧美综合 | 国产视频一区二区 | 精品中文字幕在线观看 | 做视频免费观看网站 | 久久国产一区视频 | 精品人伦一区二区三区蜜桃视频 | 久久精品在线 | 成人a网 | 精品999 | 国产精品成人在线观看 | 亚洲精品久久久久久久久 | 成人在线免费看 | 免费福利视频一区 | 日韩国伦理久久一区 | av资源中文在线天堂 | 亚洲欧美日韩精品久久亚洲区 | 91精品欧美久久久久久久 | 国产精品夜夜春夜夜爽久久电影 | 免费观看一区二区三区 | 国产精品视频久久久 | 欧美一级网站 | 欧美高清视频一区二区三区 | 亚洲国产欧美日韩 | 亚洲无吗电影 | 国产欧美综合一区二区三区 | 中文字幕在线网址 | 国产中文视频 | 91一区二区在线 | 日本在线看| 成人18视频在线观看 | 91精产国品一二三区在线观看 | 欧美精品片| 欧美精品一区二区在线观看 | 免费欧美一级 | 国产免费天天看高清影视在线 | 午夜资源 | 欧美日在线 | 人人插人人干 | 国产一区二区免费 | 久久99视频 | 久久午夜视频 | 欧美激情性国产欧美无遮挡 | 午夜激情电影在线 | 天天看天天做 | 北条麻妃一区二区三区在线观看 | 国产一区二区久久 | 日韩中文字幕在线播放 | 中文字幕一区二区三区在线视频 | 国产欧美精品一区二区三区四区 | 欧美成人综合在线 | 亚洲 欧美 日韩 在线 | 成人免费视频网址 | 91精品福利 | 国产成人精品一区二 | 91精品在线播放 | 欧美一级淫片免费视频黄 | 一区小视频 | 操久在线 | 亚洲综合一区二区 | 银杏成人影院在线观看 | 日本三级中国三级99人妇网站 | 欧美日韩视频网站 | 成人亚洲精品久久久久软件 | 一区二区三区四区在线 | 天堂色网| 蜜桃臀一区二区三区 | 久久精品小视频 | 日本福利网站 | 亚洲日韩中文字幕一区 | 日本在线黄色 | 久久久激情视频 | 成人在线高清视频 | 在线观看日韩 | 欧美一级特黄aaaaaa大片在线观看 | 国产高清精品一区 | 久草久 | 一区二区三区视频免费 | 91精品久久久久久久久久 | 超碰一区 | 精品九九 | 亚洲高清视频在线观看 | 欧美第一页 | 亚洲综合无码一区二区 | 国产欧美日韩一区二区三区 | 中文av字幕| 毛片免费看 | 国产欧精精久久久久久久 | 日韩在线视频一区 | 中文字幕乱码一区二区三区 | 妞干网av | 日韩福利一区 | 精品一区二区三区在线视频 | 欧美一区在线视频 | 日韩三级视频 | 国产午夜久久久久 | 亚洲 欧美 日韩在线 | 成人av免费在线观看 | 日韩欧美在线一区二区 | 欧美国产在线观看 | 青青草视频网站 | 亚洲欧美日韩另类精品一区二区三区 | 黄色av网站在线免费观看 | 亚洲一区二区中文字幕 | 99精品免费观看 | 国产一级片| 国产中文在线播放 | 超碰8| 日韩高清成人 | 国产免费高清 | 国产一级片免费观看 | 国产福利精品一区 | 久久av资源 | 在线成人免费视频 | 韩日免费视频 | 精品国产一区av | 特级淫片女子高清视频在线观看 | 亚洲精品夜夜夜 | 香蕉久久夜色精品国产使用方法 | 国产精品一区二区在线 | 日韩不卡av| 国产在线播放av | 国产片淫级awww | 亚洲视频在线观看 | 免费视频成人 | 色女人的天堂 | 黄色影片网址 | 在线一区二区三区 | 不卡一区二区三区四区 | 欧美精品99| 欧美欧美欧美 | 91中文字幕在线观看 | julia一区二区三区中文字幕 | 伊人干综合 | 凹凸日日摸日日碰夜夜 | 偷拍电影一区二区三区 | 国产高清一区二区 | 91在线视频观看 | 午夜精品久久久久久久久久久久 | 久久大陆 | 久久男人天堂 | 欧美精品影院 | 亚洲天堂男人 | 久久久av | 亚洲aⅴ| 国产精品久久久久久久久免费桃花 | 国产精品亚洲区 | 国产色| 久久一区视频 | 亚洲美女在线视频 | 黄色小视频在线免费观看 | 天天干天天操天天舔 | 国产精品久久久久国产精品 | 国产精品毛片久久久久久久 | 欧美日韩国产精品 | 91一区二区 | www.com欧美| 91亚洲精 | 欧美激情自拍偷拍 | 国产福利视频 | 成人自拍视频 | 中文字幕日韩一区二区 | 欧美乱操 | 欧美一区二区三区视频 | 精品国产一区一区二区三亚瑟 | 精品国产精品 | 国产伦精品一区二区三毛 | 伊人一区 | 国产精品视频 | 精品乱码久久久 | 久久精品欧美一区二区三区不卡 | 黄色一级免费看 | 91免费看片网站 | 久久免费精品 | 伊人网影院 | 97理论片| 韩日一区二区 | 99riav国产精品 | 最新一级毛片 | 成人在线观看免费视频 | 欧美精品在线观看 | 精品国产一区一区二区三亚瑟 | 国产精品99久久久久久动医院 | 久热中文 | 久久精品系列 | 日韩精品免费观看 | 美女一区二区三区四区 | 在线免费观看黄 | 久久精品网| 国产高清在线精品一区二区三区 | 国产精品久久久久久久久久久久久 | 久久久.com | 91在线视频免费播放 | 玖玖在线精品 | 午夜精品视频 | 瑟瑟视频在线看 | 国产欧美精品一区二区三区四区 | 一区小视频| 999精品免费 | 91精品国产综合久久久亚洲 | 国产精品一区在线观看 | 亚洲国产91 | 国产高清在线精品一区二区三区 | 中国一级免费毛片 | 日韩在线视频观看免费 | 香港黄色录像片 | 天天看夜夜爽 | 欧美一区二区三区在线视频 | 欧美一区不卡 | 国产精品久久久久不卡 | 久久久天堂国产精品女人 | 精品96久久久久久中文字幕无 | 久久com| 日韩视频www | 国产精品综合 | 久久综合久久久 | 美日韩一区二区三区 | 黄色资源网站 | 日本精品一区 | 国产精品1页 | 国产日韩欧美高清 | 欧美精品一区在线发布 | 国产一区二区视频在线 | 久久亚洲国产精品 | 精品久久一区二区三区 | 天天干 夜夜操 | 亚洲成人中文字幕 | 国产免费拔擦拔擦8x高清在线人 | 欧美精品成人在线视频 | 视频一区二区三区在线播放 | 激情小视频网站 | yiren22综合网成人 | 亚洲视频1 | 91麻豆精品久久久久蜜臀 | 国内自拍第一页 | 亚洲国产aⅴ成人精品无吗 国产精品永久在线观看 | 天天想天天干 | 99精品国产在热久久 | 中文字幕在线观看一区二区三区 | 国产精品久久久久久久久久东京 | 有码一区 | 国产精品二区一区二区aⅴ污介绍 | 激情999 | 久久免费福利视频 | 国产亚洲欧美一区二区三区 | 久久精品欧美一区二区三区不卡 | 精品国产髙清在线看国产毛片 | 麻豆产精国品免费 | 国产一区二区三区不卡在线观看 | 天天操,夜夜操 | 欧洲一级毛片 | av不卡在线播放 | 亚洲精品一区二区三区蜜桃久 | 日本精品视频在线观看 | 做a视频免费观看 | 91网站在线播放 | 精品国产精品国产偷麻豆 | av网站免费在线 | 久久久蜜臀 | 特黄特色大片免费视频观看 | 一区二区三区四区在线 | av在线播放网站 | 亚洲精品91 | 成人国产一区 | 中文字幕在线观看 | 亚洲精品中文字幕 | 欧美激情一区二区三级高清视频 | 色综合99 | 亚洲精品久久久久久久久久久 | 亚洲一区二区视频 | 精品国产一区二区三区在线观看 | 99re国产 | 成人免费在线网址 | 另类五月天 | 精品国产成人 | 亚洲午夜精品一区二区三区 | 国产999免费视频 | 精品国产不卡一区二区三区 | 中文字幕亚洲一区二区三区 | 日韩综合网 | 天天看天天爽 | 国产一区二区在线免费观看 | 91在线免费观看 | 一二三区在线 | 国产探花在线精品一区二区 | 日韩在线二区 | 久久九精品 | 五月天婷婷在线视频 | 亚洲不卡在线 | 91日韩精品一区二区三区 | 国产欧美精品区一区二区三区 | 中文字幕在线视频免费观看 | 久久伊人草 | 成人在线免费网站 | 亚洲二区在线播放 | 成人看片免费网站 | 羞羞视频网站免费看 | 亚洲欧洲久久 | 日韩精品一区二区三区在线观看 | 中文久久 | 国产精品久久久久久久娇妻 | 国产精品激情在线观看 | www一区| 久草网站| 中文字幕亚洲一区二区va在线 | 欧美大片一区二区 | 天天久久婷婷 | 国产激情午夜 | 97av视频| 一区二区免费看 | 亚洲一区二区在线电影 | www.se天堂| 日韩一区不卡 | 一区二区三区在线播放视频 | 亚洲国产精品免费 | 激情五月婷婷综合 | 91亚洲精品视频 | 涩涩导航 | 国产一区二精品区在线 | 国产一级一级 | 巴西性猛交xxxx免费看久久久 | 国产精品久久国产精品 | 亚洲欧美日韩另类精品一区二区三区 | 91av久久 | 亚洲午夜精品 | 精品国产乱码久久久久久久软件 | 国产a视频| 成人免费视频视频在线观看 免费 | 日韩午夜电影 | 国产精品99久久久久久久久久久久 | 精品亚洲一区二区三区 | 成年人免费看 | 色视频www在线播放国产人成 | 欧洲精品乱码久久久久蜜桃 | 亚洲视频在线观看网站 | 国产福利片在线观看 | 久久精品视 | av网站在线免费观看 | 亚洲一区二区久久 | 亚洲一区中文 | 极品av| 青青久久 | 久久久美女 | 午夜视频在线播放 | 免费在线成人av | av日韩在线看| 欧美一区二区三区在线观看 | 中文字幕一区二区在线观看 | 99视频免费观看 | 免费在线一区二区 | 91久久久久 | 亚洲国产成人精品久久 | 欧美日韩综合视频 | 亚洲一区二区三 | 一区二区三区在线播放 | 亚洲精品视频免费 | 成年免费视频 | 国产成人在线一区二区 | 久久免费精品 | 免费国产一区二区 | 精品亚洲视频在线 | 乳色吐息在线观看 | 另类 综合 日韩 欧美 亚洲 | 一级欧美 | 国产成人无遮挡在线视频 | 91在线视频免费观看 | 欧美精品一区二区蜜臀亚洲 | 不卡视频一区 | 久久人体视频 | 999精品在线| 日韩欧美综合 | 国产免费久久 | 伊人99 | 午夜av影院 | 91久久爽久久爽爽久久片 | 国产精品成人国产乱一区 | 色欧美片视频在线观看 | 亚洲精品在线免费 | 亚洲三级免费观看 | 999视频网 | 国产精品网站在线看 | 色播99 | 国产 亚洲 网红 主播 | 亚洲国产精品一区二区久久 | 激情久久久 | 精品日韩一区二区三区 | 亚洲综合欧美 | 夜夜天天操 | 亚洲风情在线观看 | 欧美福利在线 | 伊人狠狠 | 欧美一二三区 | 欧美猛交ⅹxxx乱大交视频 | 日韩精品一区二区三区在线观看 | 台湾av片 | 欧美精品免费在线 | 日日操天天射 | 国产综合精品一区二区三区 | 久久久久国产一级毛片 | 国产成人精品999在线观看 | 久久综合一区二区 | 成人免费视频观看 | 国产在线区 | 国产午夜精品久久久久久久 | 最新中文字幕在线 | 日本黄色激情片 | 日韩综合区 | 亚洲成人免费影院 | 日韩欧美在线视频 | 久久久一 | 亚洲生活片 | 杏导航aⅴ福利网站 | 狠狠亚洲 | 亚洲精品成人免费 | 欧洲精品| 欧美综合一区二区三区 | 国产视频精品久久 | 日本色综合 | 亚洲热在线视频 | 欧美日韩中文 | 97人人看 | 色综合免费 | 99精品欧美一区二区三区 | 国产精品亚洲欧美日韩一区在线 | 国产成人涩涩涩视频在线观看 | 天天夜夜操| 91麻豆精品国产91久久久久久久久 | 亚洲国产精品t66y | 国产激情视频在线观看 | 国产精品一区二区三区在线播放 | 成年人视频在线免费观看 | 欧美一级做a爰片免费视频 亚洲精品一区在线观看 | 成人激情视频在线观看 | 欧美一级片免费观看 | 久久久久一区二区三区 | 欧美精品成人在线视频 | 国产一区二区三区四区在线观看 | 欧美a区| 欧美 日韩 国产 成人 在线 | 欧美一区二区三区视频 | 欧美猛交ⅹxxx乱大交视频 | 一区在线视频 | 7777av| 久久久午夜爽爽一区二区三区三州 | 久久精品视频网站 |