午夜视频免费看_日韩三级电影网站_国产精品久久一级_亚洲一级在线播放_人妻体内射精一区二区三区_91夜夜揉人人捏人人添红杏_91福利在线导航_国产又粗又猛又黄又爽无遮挡_欧美日韩一区在线播放_中文字幕一区二区三区四区不卡 _日日夜夜精品视频免费观看_欧美韩日一区二区三区

主頁 > 知識庫 > HTML5安全介紹之內容安全策略(CSP)簡介

HTML5安全介紹之內容安全策略(CSP)簡介

熱門標簽:平頂山電子地圖標注怎么修改 電銷機器人視頻 地圖標注自己去過的地方 高德地圖標注錯誤怎么修改 搜狗星級酒店地圖標注 江蘇高頻外呼系統線路 會聲會影怎樣做地圖標注效果 洛陽市伊川縣地圖標注中心官網 標準智能外呼系統
 萬維網的安全策略植根于同源策略。例如www.jb51.net的代碼只能訪問www.jb51.net的數據,而沒有訪問http://www.baidu.com的權限。每個來源都與網絡的其它部分分隔開,為開發人員構建了一個安全的沙箱。理論上這是完美的,但是現在攻擊者已經找到了聰明的方式來破壞這個系統。
        這就是XSS跨站腳本攻擊,通過虛假內容和誘騙點擊來繞過同源策略。這是一個很大的問題,如果攻擊者成功注入代碼,有相當多的用戶數據會被泄漏。
        現在我們介紹一個全新的、有效的安全防御策略來減輕這種風險,這就是內容安全策略(ContentSecurity Policy,CSP)。
來源白名單
        XSS攻擊的核心是利用了瀏覽器無法區分腳本是被第三方注入的,還是真的是你應用程序的一部分。例如Google +1按鈕會從https://apis.google.com/js/plusone.js加載并執行代碼,但是我們不能指望從瀏覽器上的圖片就能判斷出代碼是真的來自apis.google.com,還是來自apis.evil.example.com。瀏覽器下載并執行任意代碼的頁面請求,而不論其來源。
        CSP定義了Content-Security-PolicyHTTP頭來允許你創建一個可信來源的白名單,使得瀏覽器只執行和渲染來自這些來源的資源,而不是盲目信任服務器提供的所有內容。即使攻擊者可以找到漏洞來注入腳本,但是因為來源不包含在白名單里,因此將不會被執行。
        以上面Google +1按鈕為例,因為我們相信apis.google.com提供有效的代碼,以及我們自己,所以可以定義一個策略,允許瀏覽器只會執行下面兩個來源之一的腳本。
        Content-Security-Policy:script-src 'self' https://apis.google.com
        是不是很簡單?script-src可以為指定頁面控制腳本相關權限。這樣瀏覽器只會下載和執行來自http://apis.google.com和本頁自身的腳本。
        一旦我們定義了這個策略,瀏覽器會在檢測到注入代碼時拋出一個錯誤(請注意是什么瀏覽器)。
內容安全策略適用于所有常用資源
        雖然腳本資源是最明顯的安全隱患,但是CSP還提供了一套豐富的指令集,允許頁面控制加載各種類型的資源,例如如下的類型:
content-src:限制連接的類型(例如XHR、WebSockets和EventSource)
font-src:控制網絡字體的來源。例如可以通過font-src https://themes.googleusercontent.com來使用Google的網絡字體。
frame-src:列出了可以嵌入的frame的來源。例如frame-src https://youtube.com只允許嵌入YouTube的視頻。。
img-src:定義了可加載圖像的來源。
media-src:限制視頻和音頻的來源。
object-src:限制Flash和其他插件的來源。
style-src:類似于Script-src,只是作用于css文件。
        默認情況下,所有的設置都是打開的,不做任何限制。你可以以分號分隔多個指令,但是類似于script-src https://host1.com;script-src https://host2.com的形式,第二個指令將會被忽略。正確的寫法是script-src https://host1.com https://host2.com。
        例如,你有一個應用需要從內容分發網絡(CDN,例如https://cdn.example.net)加載所有的資源,并且知道不需要任何frame和插件的內容,你的策略可能會像下面這樣:
Content-Security-Policy:default-src https://cdn.example.net; frame-src 'none'; object-src 'none'
細節
        我在例子里使用的HTTP頭是Content-Security-Policy,但是現代瀏覽器已經通過前綴來提供了支持:Firefox使用x-Content-Security-Policy,WebKit使用X-WebKit-CSP。未來會逐步過渡到統一的標準。
        策略可以根據每個不同的頁面而設定,這提供了很大的靈活度。因為你的站點可能有的頁面有Google +1的按鈕,而有的則沒有。
        每個指令的來源列表可以相當靈活,你可以指定模式(data:, https:),或者指定主機名在一個范圍(example.com,它匹配主機上的任意來源、任意模式和任意端口),或者指定一個完整的URI(https://example.com:443,特指https協議,example.com域名,443端口)。
        你在來源列表中還可以使用四個關鍵字:
“none”:你可能期望不匹配任何內容
“self”:與當前來源相同,但不包含子域
“unsafe-inline”:允許內聯Javascript和CSS
“unsafe-eval”:允許文本到JS的機制例如eval
        請注意,這些關鍵詞需要加引號。
沙箱
        這里還有另外一個值得討論的指令:sandbox。和其他指令有些不一致,它主要是控制頁面上采取的行為,而不是頁面能夠加載的資源。如果設置了這個屬性,頁面就表現為一個設置了sandbox屬性的frame一樣。這對頁面有很大范圍的影響,例如防止表單提交等。這有點超出了本文的范圍,但是你可以在HTML5規范的“沙箱標志設置”章節找到更多信息。
有害的內聯代碼
        CSP基于來源白名單,但是它不能解決XSS攻擊的最大來源:內聯腳本注入。如果攻擊者可以注入包含有害代碼的script標簽(<script>sendMyDataToEvilDotCom();</script>),瀏覽器并沒有好的機制來區分這個標簽。CSP只能通過完全禁止內聯腳本來解決這個問題。
        這個禁止項不僅包括腳本中嵌入的script標簽,還包括內聯事件處理程序和javascrpt:這種URL。你需要把script標簽的內容放到一個外部文件里,并且用適當的addEventListener的方式替換javascript:和<a…onclick=”[JAVASCRIPT]”>。例如,你可能會把下面的表單:
<script>
  function doAmazingThings() {
    alert('YOU AM AMAZING!');
  }
</script>
<button onclick='doAmazingThings();'>Am I amazing?</button>
        重寫為下面的形式:
<!-- amazing.html -->
<script src='amazing.js'></script>
<button id='amazing'>Am I amazing?</button>
// amazing.js
function doAmazingThings() {
  alert('YOU AM AMAZING!');
}
document.addEventListener('DOMContentReady', function () {
  document.getElementById('amazing')
          .addEventListener('click', doAmazingThings);
});
        無論是否使用CSP,以上的代碼其實有更大的優點。內聯JavaScript完全混合了結構和行為,你不應該這么做。另外外聯資源更容易進行瀏覽器緩存,開發者更容易理解,并且便于編譯和壓縮。如果采用外聯代碼,你會寫出更好的代碼。
        內聯樣式需要以同樣的方式進行處理,無論是style屬性還是style標簽都需要提取到外部樣式表中。這樣可以防止各式各樣神奇的數據泄漏方式。
        如果你必須要有內聯腳本和樣式,可以為script-src or style-src屬性設定'unsafe-inline值。但是不要這樣做,禁止內聯腳本是CSP提供的最大安全保證,同時禁止內聯樣式可以讓你的應用變得更加安全和健壯。這是一個權衡,但是非常值得。
Eval
        即便攻擊者不能直接注入腳本,他可能會誘使你的應用把插入的文本轉換為可執行腳本并且自我執行。eval() , newFunction() , setTimeout([string], ...) 和setInterval([string], ...) 都可能成為這種危險的載體。CSP針對這種風險的策略是,完全阻止這些載體。
        這對你構建應用的方式有一些影響:
        通過內置的JSON.parse解析JSON,而不依靠eval。IE8以后的瀏覽器都支持本地JSON操作,這是完全安全的。
        通過內聯函數代替字符串來重寫你setTimeout和setInterval的調用方式。例如:  
setTimeout("document.querySelector('a').style.display = 'none';", 10);
        可以重寫為:
setTimeout(function () { document.querySelector('a').style.display = 'none'; }, 10);
        避免運行時的內聯模版:許多模版庫都使用new Function()以加速模版的生成。這對動態程序來說非常棒,但是對惡意文本來說存在風險。
報告
        CSP可以在服務器端阻止不可信的資源對用戶來說非常有用,但是對于獲取各種發送到服務器的通知來說對我們卻非常有用,這樣我們就能識別和修復任何惡意腳本注入。為此你可以通過report-uri指令指示瀏覽器發送JSON格式的攔截報告到某個地址。
Content-Security-Policy: default-src 'self'; ...; report-uri /my_amazing_csp_report_parser;
        報告看起來會像下面這樣:
{
  "csp-report": {
    "document-uri": "http://example.org/page.html",
    "referrer": "http://evil.example.com/",
    "blocked-uri": "http://evil.example.com/evil.js",
    "violated-directive": "script-src 'self' https://apis.google.com",
    "original-policy": "script-src 'self' https://apis.google.com; report-uri http://example.org/my_amazing_csp_report_parser"
  }
}
        其中包含的信息會幫助你識別攔截的情況,包括攔截發生的頁面(document-uri),頁面的referrer,違反頁面策略的資源(blocked-uri),所違反的指令(violated-directive)以及頁面所有的內容安全策略(original-policy)。
現實用法
        CSP現在在Chrome 16+和Firefox 4+的瀏覽器上可用,并且它在IE10上預計會獲得有限的支持。Safari目前還不支持,但是WebKit每晚構建版已經可用,所以預計Safari將會在下面的迭代中提供支持。
        下面讓我們看一些常用的用例:
        實際案例1:社會化媒體widget
Google +1 button包括來自https://apis.google.com的腳本,以及嵌入自https://plusone.google.com的iframe。你的策略需要包含這些源來使用Google +1的按鈕。最簡單的策略是script-src https://apis.google.com; frame-src https://plusone.google.com。你還需要確保Google提供的JS片段存放在外部的JS文件里。
Facebook的Like按鈕有許多種實現方案。我建議你堅持使用iframe版本,因為它可以和你站點的其它部分保持很好的隔離。這需要使用frame-src https://facebook.com指令。請注意,默認情況下,Facebook提供的iframe代碼使用的是相對路徑//facebook.com,請把這段代碼修改為https://facebook.com,HTTP你沒有必要可以不使用。
Twitter的Tweet按鈕依賴于script和frame,都來自于https://platform.twitter.com(Twitter默認提供的是相對URL,請在復制的時候編輯代碼來指定為HTTPS方式)。
        其它的平臺有相似的情況,可以類似的解決。我建議把default-src設置為none,然后查看控制臺來檢查你需要使用哪些資源來確保widget正常工作。
        使用多個widget非常簡單:只需要合并所有的策略指令,記住把同一指令的設置都放在一起。如果你想使用上面這三個widget,策略看起來會像下面這樣:
script-src https://apis.google.com https://platform.twitter.com; frame-src https://plusone.google.com https://facebook.com https://platform.twitter.com
        實際案例2:防御
        假設你訪問一個銀行網站,并且希望確保只加載你所需的資源。在這種情況下,開始設置一個默認的權限來阻止所有的內容(default-src ‘none’),并且從這從頭構建策略。
        比如,銀行網站需要從來自https://cdn.mybank.net的CDN加載圖像、樣式和腳本,并且通過XHR連接到https://api.mybank.com/來拉取各種數據,還需要使用frame,但是frame都來自非第三方的本地頁面。網站上沒有Flash、字體和其他內容。這種情況下我們可以發送最嚴格的CSP頭是:
Content-Security-Policy: default-src 'none'; script-src https://cdn.mybank.net; style-src https://cdn.mybank.net; img-src https://cdn.mybank.net; connect-src https://api.mybank.com; frame-src 'self'
        實際案例3:只用SSL
        一個婚戒論壇管理員希望所有的資源都通過安全的方式進行加載,但是不想真的編寫太多代碼;重寫大量第三方論壇內聯腳本和樣式的代碼超出了他的能力。所以以下的策略將會是非常有用的:
Content-Security-Policy: default-src https:; script-src https: 'unsafe-inline'; style-src https: 'unsafe-inline'
        盡管default-src指定了https,腳本和樣式不會自動繼承。每個指令將會完全覆蓋默認資源類型。
未來
        W3C的Web應用安全工作組正在制定內容安全策略規范的細節,1.0版本將要進入最后修訂階段,它和本文描述的內容已經非常接近。而public-webappsec@郵件組正在討論1.1版本,瀏覽器廠商也在努力鞏固和改進CSP的實現。
        CSP 1.1在畫板上有一些有趣的地方,值得單獨列出來:
        通過meta標簽添加策略:CSP的首選設置方式是HTTP頭,它非常有用,但是通過標記或者腳本設置會更加直接,不過目前還未最終確定。WebKit已經實現了通過meta元素進行權限設置的特性,所以你現在可以在Chrome下嘗試如下的設置:在文檔頭添加<metahttp-equiv="X-WebKit-CSP" content="[POLICY GOES HERE]">。
        你甚至可以在運行時通過腳本來添加策略。
        DOM API:如果CSP的下一個迭代添加了這個特性,你可以通過Javascript來查詢頁面當前的安全策略,并根據不同的情況進行調整。例如在eval()是否可用的情況下,你的代碼實現可能會有些許不同。這對JS框架的作者來說非常有用;并且API規范目前還非常不確定,你可以在規范草案的腳本接口章節找到最新的迭代版本。
        新的指令:許多新指令正在討論中,包括script-nonce:只有明確指定的腳本元素才能使用內聯腳本;plugin-types:這將限制插件的類型;form-action:允許form只能提交到特定的來源。
        如果你對這些未來特性的討論感興趣,可以閱讀郵件列表的歸檔或者加入郵件列表。
        本文譯自:http://www.html5rocks.com/en/tutorials/security/content-security-policy/
摘自:蔣宇捷的博客

標簽:阿克蘇 果洛 鄂爾多斯 松原 蚌埠 常德 廣西 廣東

巨人網絡通訊聲明:本文標題《HTML5安全介紹之內容安全策略(CSP)簡介》,本文關鍵詞  HTML5,安全,介紹,之,內容,;如發現本文內容存在版權問題,煩請提供相關信息告之我們,我們將及時溝通與處理。本站內容系統采集于網絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《HTML5安全介紹之內容安全策略(CSP)簡介》相關的同類信息!
  • 本頁收集關于HTML5安全介紹之內容安全策略(CSP)簡介的相關信息資訊供網民參考!
  • 推薦文章
    日韩一区二区在线看| www.com毛片| 成人免费福利片| 水蜜桃一区二区| 亚洲欧洲日韩av| 国产亚洲视频一区| 精品精品欲导航| 久久免费公开视频| 69精品小视频| 蜜臀av亚洲一区中文字幕| 视频一区二区三区在线观看| 亚洲欧美日韩国产另类专区 | 亚洲精品综合精品自拍| 国产一卡二卡在线| 欧美最猛性xxxxx亚洲精品| 日日夜夜免费精品视频| 亚洲欧美日韩国产成人综合一二三区 | 精品国产乱子伦| 国产精品久久久久高潮| 国产高清不卡二三区| 欧美一级欧美一级| 在线国产亚洲欧美| 九九视频免费看| 人人做人人澡人人爽欧美| 黄色精品一二区| 国产在线精品91| 日韩亚洲国产中文字幕欧美| 男人午夜免费视频| 岛国视频一区免费观看| 中文字幕国产精品一区二区| 国产精品扒开腿做爽爽爽a片唱戏| 亚洲欧美制服丝袜| 国产黄色片免费观看| 日韩三级在线播放| 午夜精品久久久久久| 欧美人与禽zoz0善交| 欧美激情资源网| 国产一区二区三区黄| 国产精品视频免费看| 成人欧美精品一区二区| 精品国偷自产在线视频| 久久一区国产| 国产成a人亚洲精v品在线观看| 欧美视频一区二| 中文字幕一区二区三区精品| 国产乱码一区| 亚洲国产美国国产综合一区二区| 精品国产视频一区二区三区| 国产免费一区视频观看免费| 中文字幕第一区第二区| 日本高清www| 91高清免费视频| 26uuu色噜噜精品一区| www.男人天堂| 2019中文在线观看| 26uuu精品一区二区三区四区在线| 污网站免费观看| 亚洲91av视频| 久久久久国产免费免费| 日本一区二区三区网站| 日本欧美中文字幕| 国产欧美va欧美不卡在线| 亚洲日本精品视频| 国产精品永久在线| 亚洲免费在线看| 激情小说中文字幕| 久久国产精品精品国产色婷婷| 日韩欧美亚洲成人| 亚洲一级片免费看| 99久久免费观看| 亚洲欧美综合v| 久久激情综合网| 中文字幕无人区二| 国产99视频在线观看| 国产精品国产三级国产| 免费一级全黄少妇性色生活片| 国产伦精品一区| 黄色av中文字幕| 成人欧美一区二区三区视频xxx| 亚洲一区日韩精品中文字幕| 亚洲免费在线视频观看| 中文字幕av日韩精品| 亚洲国产欧美精品| 精品无码三级在线观看视频| 在线免费观看污视频| 国产日产欧美精品| 色婷婷av一区二区三区大白胸| 一区二区三区精| 成人一级片网站| 国内精品久久影院| 《视频一区视频二区| 久久午夜免费视频| 欧美性潮喷xxxxx免费视频看| 国产亚洲精品成人av久久ww| 成人动漫视频在线| 三级全黄做爰视频| 亚洲欧洲精品一区二区三区波多野1战4| 精品嫩草影院久久| 国产精品一级片在线观看| av网站免费在线看| 欧美三级电影在线播放| 亚洲精品99久久久久中文字幕| 看电视剧不卡顿的网站| 人人妻人人澡人人爽人人精品| 99国产在线| 日韩午夜av电影| 黄一区二区三区| 娇小11一12╳yⅹ╳毛片| 日本在线一区| 亚洲视频在线免费观看| 久久这里只有精品视频网| 九九热精彩视频| 日本手机在线视频| 亚洲2020天天堂在线观看| 亚洲成人av在线电影| 成人激情四射网| 最新国产精品自拍| 国产精品视频福利| 日韩国产中文字幕| 国产人伦精品一区二区| 亚洲视频 欧美视频| 激情视频免费网站| 欧洲一区二区av| 久久机热这里只有精品| 日韩一级免费看| 欧美激情视频一区| 亚洲成人av中文| 日日夜夜精品视频天天综合网| 日韩一级视频在线观看| 视频在线观看成人| 欧美成人精品影院| 精品久久久久久久久中文字幕 | 狠狠做深爱婷婷久久综合一区| 性一交一乱一透一a级| 漂亮人妻被黑人久久精品| 久久影院理伦片| 日韩在线视频二区| 亚洲小说欧美激情另类| 欧美视频在线观看一区二区三区| chinese麻豆新拍video| 亚洲欧美在线网| 2020久久国产精品| 欧美一区中文字幕| 国产无遮挡一区二区三区毛片日本| a片在线免费观看| 精品人妻一区二区三区日产| 亚洲精品一区二区三区av| 久久免费视频在线| 91精品国产一区二区三区香蕉| 成人18精品视频| 亚洲一区二区天堂| 国产肥白大熟妇bbbb视频| 国产片侵犯亲女视频播放| 国产精品人成电影在线观看| 精品国产乱码久久久久久蜜臀| 中文字幕 久热精品 视频在线| 性猛交xxxx乱大交孕妇印度| 国产视频123区| 日韩伦理在线免费观看| 91夜夜未满十八勿入爽爽影院| 亚洲伦理中文字幕| 亚洲www啪成人一区二区麻豆| 免费成人av在线播放| 国语对白永久免费| 成人性生活免费看| 免费拍拍拍网站| 欧美日韩不卡一区| 精品久久久中文字幕人妻| 极品人妻videosss人妻| 国产成人a亚洲精v品无码| 国产在线播放一区二区| 欧美日韩国产二区| 日韩精品一区国产麻豆| 亚洲综合图片区| 豆国产96在线|亚洲| 国产黄色一区二区| 看片网站在线观看| xxxx国产视频| 免费看日本黄色| 成人区精品一区二区| 欧美噜噜久久久xxx| 日韩精品一区二区三区四区| 一卡二卡欧美日韩| 99精品久久免费看蜜臀剧情介绍| 丁香六月天婷婷| 国产免费观看av| www亚洲色图| 日本网站在线看| 国产情侣第一页| 久久96国产精品久久99软件| 日av在线播放中文不卡| 国产午夜精品全部视频播放| 欧美日韩国产综合草草| 亚洲伦理在线精品| 91香蕉视频mp4| 蜜桃av一区二区在线观看| 亚洲综合视频在线播放| 国产一级在线观看视频| www.av天天| 日本亚洲一区二区三区| 亚洲午夜无码av毛片久久| 亚洲午夜高清视频| 国产精品一区二区欧美| 国产成人精品在线视频| 欧美成人免费在线视频| 亚洲石原莉奈一区二区在线观看| 欧美久久一二区| 欧美性xxxxxxx| 夜夜精品浪潮av一区二区三区| 99久久婷婷国产综合精品电影| 蜜臀久久99精品久久久久久9| 国产乱子伦精品无码码专区| 手机在线看片1024| 国产一级片久久| 国产高清视频免费在线观看| 成年人网站免费看| 午夜影院福利社| 成人午夜激情av| 欧美亚洲精品一区二区| 男女啪啪免费观看| 在线电影看在线一区二区三区| 国产精品入口麻豆九色| 国产精品99久久久久久久女警 | 人人干视频在线| 亚洲在线色站| 日韩精品不卡| 欧美精品国产精品久久久| 粉嫩av四季av绯色av第一区| 成人福利免费观看| 国产精品爽黄69天堂a| 国产成人精品日本亚洲| 91爱视频在线| 欧美做受高潮电影o| 8x拔播拔播x8国产精品| 97视频免费在线观看| 欧美激情va永久在线播放| 米奇精品一区二区三区在线观看| 日韩在线不卡视频| 日韩一区二区三区国产| 在线播放日韩av| 色婷婷av一区二区三区在线观看| 在线观看亚洲视频| 最新的欧美黄色| 深夜福利日韩在线看| 中文字幕亚洲综合久久| 日韩在线精品视频| 久久久精品网站| 欧美成人免费全部观看天天性色| 欧美人成在线视频| 午夜免费日韩视频| 日产精品久久久一区二区福利| 日本不卡视频在线播放| 国产99久久久欧美黑人| 成人精品久久av网站| 亚洲free嫩bbb| 国产经典一区二区三区| 欧美极品视频一区二区三区| 色播亚洲婷婷| 日韩在线视频在线| 男人天堂1024| 777视频在线| 国产二级一片内射视频播放 | 亚洲中文字幕一区二区| 国产乱码久久久| 神马午夜在线观看| 久草热8精品视频在线观看| 粉嫩av亚洲一区二区图片| 久久午夜国产精品| 亚洲欧美日韩系列| 欧美性猛交xxxx| 717成人午夜免费福利电影| 亚洲变态欧美另类捆绑| 91成品人影院| 久久久久综合| 国产成人av电影在线播放| 久久只精品国产| 亚洲国产一区二区视频| 欧美亚洲国产bt| 亚洲精品电影在线| 米奇精品一区二区三区在线观看| 热久久美女精品天天吊色| 成人女人免费毛片| 国产日韩视频在线播放| 九一精品在线观看| 99久久人妻无码中文字幕系列| 亚洲一二三在线观看| 天堂а√在线中文在线新版| www日本视频| 国模少妇一区二区三区| 久久久五月婷婷| 欧美性猛交视频| 亚洲福利视频二区| 欧美激情视频一区二区| 亚洲qvod图片区电影| 亚洲资源视频| 狠狠干狠狠操视频| 五月婷婷欧美激情| 黄色一级视频免费看| 亚洲av成人精品毛片| 91丝袜国产在线播放| 亚洲v日本v欧美v久久精品| 欧美tk丨vk视频| 欧美精品久久久久久久久| 91超碰在线免费观看| 中国老女人av| 一级黄色免费毛片| 久久精品99国产精| 香蕉久久一区二区三区| 91视频一区二区三区| 一本大道久久精品懂色aⅴ| 日韩成人中文字幕| 日本91av在线播放| 亚州欧美一区三区三区在线| 色播五月综合网| 农村黄色一级片| 黄色成人一级片| 国产精品系列在线| 欧美一区二区三区在线| 欧美激情精品久久久久久大尺度 | 91精品午夜视频| 欧美精品videossex性护士| 国产精品一区二| 免费日韩视频在线观看| 91大神福利视频| 日本免费不卡视频| 国产精品女人毛片| 91精品福利在线一区二区三区| 欧美国产日韩xxxxx| 国产精华一区二区三区| 激情 小说 亚洲 图片: 伦| 久久网一区二区| 精品国产乱码久久久久久1区二区| 日本wwwwwww| 日日夜夜操视频| 波多野结衣在线aⅴ中文字幕不卡| 欧美午夜片欧美片在线观看| 日韩在线观看免费高清完整版| 国产精品免费在线播放| 尤蜜粉嫩av国产一区二区三区| 久久久久久久久久久久久久免费看 | 亚洲bt欧美bt日本bt| 日本三级免费网站| 青青草原在线免费观看视频| 日韩专区一卡二卡| 一级日本不卡的影视| 亚洲精品日韩欧美| 91精品国产一区二区三区动漫| 99精品视频播放| 日韩av女优在线观看| 国产精品羞羞答答xxdd| 欧美日韩国产大片| 国产成人精品一区二区在线| 国产91xxx| 国产第一页在线播放| 国内精品免费**视频| 色噜噜狠狠色综合中国| 国模视频一区二区| 久久av高潮av| 久久婷婷综合国产| 粉嫩av亚洲一区二区图片| 欧美精品一二三| 成人福利在线观看| 色戒在线免费观看| 又骚又黄的视频| 国产精品污www在线观看| 亚洲人高潮女人毛茸茸| 麻豆亚洲一区| 99久久久无码国产精品性| 久久午夜电影| 日本乱人伦一区| 国产精品69av| 激情五月亚洲色图| 中文在线免费观看| 国产精品看片你懂得| 色偷偷av一区二区三区乱| 一区二区三区四区| 情侣偷拍对白清晰饥渴难耐| 国产精品1区二区.| 日韩女优电影在线观看| 国产精品久久精品国产 | 亚洲永久精品一区| 国产精品福利影院| 久久深夜福利免费观看| 欧美黄色免费网址| 国产一区二区99| 成人欧美一区二区三区| 欧美成人免费播放| 欧美啪啪免费视频| 成人a v视频| 亚洲综合另类小说| 日本午夜人人精品| 黄色片免费网址| 无码精品在线观看| 欧美精品一级二级三级| 国产精品一区二区三区免费| 伊人网伊人影院| 国产 日韩 欧美大片| 亚洲欧洲日产国产网站| 日韩中文在线字幕| 五月婷婷中文字幕| 亚洲黄色片在线观看| 69久久夜色精品国产69| 亚洲视频在线不卡| 日韩精品一二区| 日韩欧美国产麻豆| 亚洲国产一区二区三区在线播| 日本中文字幕免费| 亚洲乱码精品一二三四区日韩在线| 97av在线视频| 亚洲欧美高清在线|