午夜勾魂曲-午夜福利自怕-午夜福利在线观看6080-午夜福利院电影-国产精品毛片AV久久97-国产精品麻豆高潮刺激A片

一文讀懂 Web 安全

2020-7-28    seo達(dá)人

Web 安全是互聯(lián)網(wǎng)中不可或缺的一個(gè)領(lǐng)域,這個(gè)領(lǐng)域中誕生了大量的黑帽子與白帽子,他們都是安全領(lǐng)域的王者,在平時(shí)里,他們利用各種巧妙的技術(shù)互相博弈,時(shí)不時(shí)就會(huì)掀起一場 Web 安全浪潮,真可謂神仙打架,各顯神通。


本文從一個(gè)吃瓜群眾的角度,聊一聊 Web 安全的一些有趣故事。


安全世界觀

安全攻防案例

總結(jié)與思考

安全世界觀

在互聯(lián)網(wǎng)發(fā)展之初,IE 瀏覽器壟斷的時(shí)期,大家上網(wǎng)的目的都很單純,主要通過瀏覽器分享信息,獲取新聞。但隨著互聯(lián)網(wǎng)的不斷發(fā)展發(fā)展,一個(gè)網(wǎng)頁能做的事情越來越多,除了看新聞,我們還可以看視頻、玩游戲、購物、聊天等,這些功能都大大豐富了我們的生活。


隨著網(wǎng)頁功能的逐漸增多,就開始出現(xiàn)了一些黑帽子,他們試圖通過一些技術(shù)手段來牟取利益。在我小的時(shí)候,印象最深的就是木馬病毒,它可以監(jiān)控你的鍵盤,將你在鍵盤上敲打的內(nèi)容發(fā)送到黑客的機(jī)器上,黑客通過分析這些內(nèi)容,很容易就能得到你的游戲賬號(hào)和密碼。


在這之后,就誕生出了一些殺毒軟件,致力于解決網(wǎng)絡(luò)上的各種病毒,隨著不斷地發(fā)展,殺毒軟件已經(jīng)成為一臺(tái)電腦必不可少的軟件。


為什么會(huì)出現(xiàn)這樣的安全問題?

安全歸根到底是信任的問題,如果所有人都按照正常的流程去上網(wǎng),不去謀取私利,也就沒有安全問題可談了。


安全的根本在于信任,但要讓所有人互相信任談何容易。在當(dāng)前階段,我們可以做到:持續(xù)做好安全防護(hù),讓漏洞越來越少,非法攻擊越來越困難,這樣就能逐漸減少黑帽子的數(shù)量,讓病毒制造者越來越少。


如何做好安全

要做好安全,首先得理解安全問題的屬性,前人通過無數(shù)實(shí)踐,最后將安全的屬性總結(jié)為安全三要素,分別為:機(jī)密性、完整性、可用性。


機(jī)密性


保護(hù)數(shù)據(jù)內(nèi)容不被泄露。

通常使用加密的方法。

完整性


保護(hù)數(shù)據(jù)內(nèi)容是完整的、沒有被篡改。

通常使用數(shù)字簽名的方法。

可用性


數(shù)據(jù)隨時(shí)都能夠使用。

通常是在防御 DOS。

有了安全 3 要素之后,我們就可以對(duì)安全問題進(jìn)行評(píng)估了。


資產(chǎn)等級(jí)劃分


找出最重要的數(shù)據(jù)。

找出最重要數(shù)據(jù)的宿主空間,如:在數(shù)據(jù)庫里,那么數(shù)據(jù)庫就得重點(diǎn)防御。

找出數(shù)據(jù)庫的宿主空間,如:在一臺(tái)服務(wù)器上,那么這臺(tái)服務(wù)器就得做次等防御。

找出服務(wù)器的宿主空間,如:在 OSI 網(wǎng)絡(luò)層級(jí)上,那么在網(wǎng)絡(luò)層面就得做一般防御。

威脅分析


找出威脅(可能造成危害的來源)。

找出風(fēng)險(xiǎn)(可能出現(xiàn)的損失叫做風(fēng)險(xiǎn))。

風(fēng)險(xiǎn)分析


采取多標(biāo)準(zhǔn)決策分析,即:風(fēng)險(xiǎn) = 威脅等級(jí) * 威脅可行性。

計(jì)算所有的威脅,將最終的風(fēng)險(xiǎn)進(jìn)行排序,優(yōu)先解決風(fēng)險(xiǎn)大的問題。

確認(rèn)解決方案


找出不安全的實(shí)現(xiàn)方式,并確定解決方案。

解決方案不要改變商業(yè)需求的初衷。

解決方案需對(duì)用戶透明,不要改變用戶的習(xí)慣。

做好安全評(píng)估之后,我們就有了一份安全解決方案,后續(xù)的安全工作只需按照這個(gè)方案去做,就沒有任何問題。


安全的原則

有了安全解決方案之后,我們還可以制定一些安全原則,遵守原則做事,可以讓我們事半功倍。


黑名單、白名單原則


白名單方案指的是給安全的資源授權(quán)。

黑名單方案指的是禁用不安全的資源。

我們應(yīng)該優(yōu)先使用白名單方案,因?yàn)楹诿麊瓮ǔ=y(tǒng)計(jì)不完所有的不安全資源。

如:XSS 攻擊的方式非常多,可以通過 script、css、image 標(biāo)簽等,盡管你將這些標(biāo)簽都加入黑名單,也不能保證其他的標(biāo)簽都沒有 XSS 的攻擊隱患。

最小權(quán)限原則


只授予必要的權(quán)限,不要過度授權(quán),減少出錯(cuò)機(jī)會(huì)。

如:普通權(quán)限的 Linux 用戶只能操作 ~ 文件夾下的目錄,如果有人想刪庫跑路,在執(zhí)行 rm -rf / 時(shí),就會(huì)提示無權(quán)限。

縱深防御原則


這條原則類似 木桶理論,安全水平往往取決于最短的那塊板。

即:不要留下短板,黑帽子們往往可以利用短板為突破口,挖掘更大的漏洞。

數(shù)據(jù)與代碼分離原則


當(dāng)用戶數(shù)據(jù)被當(dāng)成代碼執(zhí)行時(shí),混淆了數(shù)據(jù)和代碼的邊界,從而導(dǎo)致安全問題。

如:XSS 就是利用這一點(diǎn)去攻擊的。

不可預(yù)測性原則


這條原則是為了提高攻擊門檻,有效防止基于篡改、偽造的攻擊。

如:數(shù)據(jù)庫中使用 uuid 代替 number 型的自增主鍵,可以避免 id 被攻擊者猜到,從而進(jìn)行批量操作。

token 也是利用不可預(yù)測性,攻擊者無法構(gòu)造 token 也就無法進(jìn)行攻擊。

有了這些安全原則,我們就可以開干了,接下來介紹幾個(gè)常見的攻防案例。


安全攻防案例

安全攻防的案例非常多,這里主要介紹幾個(gè)出鏡率比較高的安全問題。


客戶端攻擊

XSS 攻擊

CSRF 攻擊

點(diǎn)擊劫持

XSS 攻擊

XSS 攻擊的本質(zhì)是將用戶數(shù)據(jù)當(dāng)成了 HTML 代碼一部分來執(zhí)行,從而混淆原本的語義,產(chǎn)生新的語義。




如圖所示,我們注冊了一個(gè) <script>alert(document.cookie)</script> 的用戶名,所有能看到此用戶名字的頁面,都會(huì)彈出當(dāng)前瀏覽器的 Cookie,如果代碼的邏輯是將 Cookie 發(fā)送到攻擊者的網(wǎng)站,攻擊者就能冒充當(dāng)前用戶進(jìn)行登錄了。


XSS 攻擊方式有很多,所有和用戶交互的地方,都有可能存在 XSS 攻擊。


例如:


所有 input 框。

window.location。

window.name。

document.referrer。

document.cookie。

localstorage。

...

由于頁面中與用戶交互的地方非常多,肯定還有一些 XSS 的攻擊方式?jīng)]有被發(fā)現(xiàn),而一旦被黑帽子發(fā)現(xiàn),就可能造成嚴(yán)重的影響,所以我們務(wù)必引起重視。


XSS 攻擊影響

被 XSS 攻擊成功后,攻擊者就可以獲取大量的用戶信息,例如:


識(shí)別用戶 UA。

識(shí)別用戶瀏覽器擴(kuò)展。

識(shí)別用戶瀏覽過的網(wǎng)站。


通過 CSS 的 Visited 屬性。

獲取用戶真實(shí)的 IP。


通過 WebRTC 等。

盜取 Cookie


偽造用戶登錄,竊取用戶資料。

XSS 釣魚。


向頁面注入一個(gè)登錄彈窗,讓用戶認(rèn)為是網(wǎng)站內(nèi)的登錄彈窗(其實(shí)是釣魚網(wǎng)站的),一旦用戶登錄,賬號(hào)密碼就泄露給了釣魚網(wǎng)站。

XSS 攻擊防御

目前來說,XSS 已經(jīng)得到了互聯(lián)網(wǎng)行業(yè)的重視,許多開發(fā)框架都內(nèi)置了安全的 HTML 渲染方法。


我們也可以自定義進(jìn)行一些安全配置。


配置 HTTP 中的 http-only 頭,讓前端 JS 不能操作 Cookie。

輸入檢查,在用戶提交數(shù)據(jù)時(shí),使用 XssFilter 過濾掉不安全的數(shù)據(jù)。

輸出檢查,在頁面渲染的時(shí)候,過濾掉危險(xiǎn)的數(shù)據(jù)。

CSRF 攻擊

CSRF(Cross-site request forgery)跨站請求偽造,是一種利用用戶身份,執(zhí)行一些用戶非本意的操作。




如圖所示:


用戶先登錄了服務(wù)器 B,然后去訪問服務(wù)器 C。

服務(wù)器 C 通過惡意腳本,冒充 A 去調(diào)用服務(wù)器 B 上的某個(gè)功能,

對(duì)于服務(wù)器 B 來說,還以為這是 A 發(fā)起的請求,就當(dāng)作正常請求處理了。

試想一下,如果 C 冒充 A 進(jìn)行了一次轉(zhuǎn)賬,必定會(huì)造成大量的經(jīng)濟(jì)損失。


CSRF 防御方式

防御 CSRF 主要有以下幾種方式:


驗(yàn)證碼


每一次請求都要求用戶驗(yàn)證,以確保請求真實(shí)可靠。

即:利用惡意腳本不能識(shí)別復(fù)雜的驗(yàn)證碼的特點(diǎn),保證每次請求都是合法的。

Referer 檢查


檢查發(fā)起請求的服務(wù)器,是否為目標(biāo)服務(wù)器。

即:HTTP 請求中的 Referer 頭傳遞了當(dāng)前請求的域名,如果此域名是非法服務(wù)器的域名,則需要禁止訪問。

Token


利用不可預(yù)測性原則,每一請求必須帶上一段隨機(jī)碼,這段隨機(jī)碼由正常用戶保存,黑帽子不知道隨機(jī)碼,也就無法冒充用戶進(jìn)行請求了。

點(diǎn)擊劫持

點(diǎn)擊劫持是一種視覺欺騙的攻擊手段。攻擊者將需要攻擊的網(wǎng)站通過 iframe 嵌套的方式嵌入自己的網(wǎng)頁中,并將 iframe 設(shè)置為透明,在頁面中透出一個(gè)按鈕誘導(dǎo)用戶點(diǎn)擊。


就像一張圖片上面鋪了一層透明的紙一樣,你看到的是攻擊者的頁面,但是其實(shí)這個(gè)頁面只是在底部,而你真正點(diǎn)擊的是被攻擊者透明化的另一個(gè)網(wǎng)頁。




如果所示,當(dāng)你點(diǎn)擊了頁面上的按鈕之后,本以為會(huì)...... ,而真正執(zhí)行的操作是關(guān)注了某人的博客。


點(diǎn)擊劫持防御

由于點(diǎn)擊劫持主要通過 iframe,所以在防御時(shí),主要基于 iframe 去做。


方案一:frame busting


正常網(wǎng)站使用 JS 腳本判斷是否被惡意網(wǎng)站嵌入,如:博客網(wǎng)站監(jiān)測到被一個(gè) iframe 打開,自動(dòng)跳轉(zhuǎn)到正常的頁面即可。

if (self !== top) {  // 跳回原頁面  top.location = self.location;}

方案二:使用 HTTP 中的 x-frame-options 頭,控制 iframe 的加載,它有 3 個(gè)值可選:


DENY,表示頁面不允許通過 iframe 的方式展示。

SAMEORIGIN,表示頁面可以在相同域名下通過 iframe 的方式展示。

ALLOW-FROM,表示頁面可以在指定來源的 iframe 中展示。

配置 iframe 的 sandbox 屬性


sandbox = "allow-same-origin" 則只能加載與主站同域的資源。

服務(wù)器端攻擊

服務(wù)器端的攻擊的方式也非常多,這里列舉幾個(gè)常見的。


SQL 注入攻擊

文件上傳漏洞

登錄認(rèn)證攻擊

應(yīng)用層拒絕服務(wù)攻擊

webServer 配置安全

SQL 注入攻擊

SQL 注入和 XSS 一樣,都是違背了數(shù)據(jù)和代碼分離原則導(dǎo)致的攻擊方式。


如圖所示,我們利用 SQL 注入,就能在不需要密碼的情況下,直接登錄管理員的賬號(hào)。




攻擊的前提是:后端只用了簡單的拼接 SQL 的方式去查詢數(shù)據(jù)。


# 拼接出來的 sql 如下:select * from user where username = 'admin' or 1=1 and password = 'xxx'# 無論密碼輸入什么,這條 sql 語句都能查詢到管理員的信息

除此之外,SQL 注入還有以下幾種方式:


使用 SQL 探測,猜數(shù)據(jù)庫表名,列名。


通過 MySQL 內(nèi)置的 benchmark 探測數(shù)據(jù)庫字段。

如:一段偽代碼 select database as current if current[0]==='a',benchmark(10000,'猜對(duì)了') 如果表明猜對(duì)了,就延遲 10 s 并返回成功。

使用存儲(chǔ)過程執(zhí)行系統(tǒng)命令


通過內(nèi)置的方法或存儲(chǔ)過程執(zhí)行 shell 腳本。

如:xp_cmdshell、sys_eval、sys_exec 等。

字符串截?cái)?


如:MySQL 在處理超長的字符串時(shí),會(huì)顯示警告,但會(huì)執(zhí)行成功。

注冊一個(gè) admin + 50 個(gè)空格的用戶,會(huì)觸發(fā)截?cái)啵罱K新增一個(gè) admin 用戶,這樣就能擁有管理員權(quán)限了。

SQL 注入防御

防止 SQL 注入的最好的辦法就是,不要手動(dòng)拼接 SQL 語句。


最佳方案,使用預(yù)編譯語句綁定變量


通常是指框架提供的拼接 SQL 變量的方法。

這樣的語義不會(huì)發(fā)生改變,變量始終被當(dāng)成變量。

嚴(yán)格限制數(shù)據(jù)類型,如果注入了其他類型的數(shù)據(jù),直接報(bào)錯(cuò),不允許執(zhí)行。

使用安全的存儲(chǔ)過程和系統(tǒng)函數(shù)。

CRLF 注入

在注入攻擊中,換行符注入也是非常常見的一種攻擊方式。


如果在 HTTP 請求頭中注入 2 個(gè)換行符,會(huì)導(dǎo)致?lián)Q行符后面的所有內(nèi)容都被解析成請求實(shí)體部分。

攻擊者通常在 Set-Cookie 時(shí),注入換行符,控制請求傳遞的內(nèi)容。

文件上傳漏洞

上傳文件是網(wǎng)頁開發(fā)中的一個(gè)常見功能,如果不加處理,很容易就會(huì)造成攻擊。




如圖所示,攻擊者上傳了一個(gè)木馬文件,并且通過返回的 URL 進(jìn)行訪問,就能控制服務(wù)器。


通常我們會(huì)控制上傳文件的后綴名,但也不能完全解決問題,攻擊者還可以通過以下方式進(jìn)行攻擊:


偽造正常文件


將木馬文件偽裝成正常的后綴名進(jìn)行上傳。

如果要避免這個(gè)問題,我們可以繼續(xù)判斷上傳文件的文件頭前 10 個(gè)字節(jié)。

Apache 解析方式是從后往前解析,直到找到一個(gè)認(rèn)識(shí)的后綴名為止


如:上傳一個(gè) abc.php.rar.rar.rar 能繞過后綴名檢查,但在執(zhí)行時(shí),被當(dāng)成一個(gè) php 文件進(jìn)行執(zhí)行。

IIS 會(huì)截?cái)喾痔?hào)進(jìn)行解析


如:abc.asp;xx.png 能繞過后綴名檢查,但在執(zhí)行時(shí),被當(dāng)成一個(gè) asp 文件進(jìn)行執(zhí)行。

HTTP PUT 方法允許將文件上傳到指定位置


通過 HTTP MOVE 方法,還能修改上傳的文件名。

通過二者配合,就能先上傳一個(gè)正常的后綴名,然后改為一個(gè)惡意的后綴名。

PHP CGI 路徑問題


執(zhí)行 http://abc.com/test.png/xxx.php 時(shí),會(huì)把 test.png 當(dāng)做 php 文件去解析。

如果用戶正好是把一段惡意的 php 腳本當(dāng)做一張圖片進(jìn)行上傳,就會(huì)觸發(fā)這個(gè)攻擊。

文件上傳漏洞防御

防御文件上傳漏洞,可以從以下幾點(diǎn)考慮:


將文件上傳的目錄設(shè)置為不可執(zhí)行。

判斷文件類型


檢查 MIME Type,配置白名單。

檢查后綴名,配置白名單。

使用隨機(jī)數(shù)改寫文件名和文件路徑


上傳文件后,隨機(jī)修改文件名,讓攻擊者無法執(zhí)行攻擊。

單獨(dú)設(shè)置文件服務(wù)器的域名


單獨(dú)做一個(gè)文件服務(wù)器,并使用單獨(dú)的域名,利用同源策略,規(guī)避客戶端攻擊。

通常做法是將靜態(tài)資源存放在 CDN 上。

登錄認(rèn)證攻擊

登錄認(rèn)證攻擊可以理解為一種破解登錄的方法。攻擊者通常采用以下幾種方式進(jìn)行破解:


彩虹表


攻擊者通過搜集大量明文和 MD5 的對(duì)應(yīng)關(guān)系,用于破解 MD5 密文找出原文。

對(duì)于彩虹表中的 MD5 密碼,我們可以加鹽,進(jìn)行二次加密,避免被破解。

Session Fixation 攻擊


利用應(yīng)用系統(tǒng)在服務(wù)器的 SessionID 固定不變機(jī)制,借助他人用相同的 SessionID 獲取認(rèn)證和授權(quán)。

攻擊者登錄失敗后,后端返回了 SessionID,攻擊者將 SessionID 交給正常用戶去登錄,登錄成功后,攻擊者就能使用這個(gè) SessionID 冒充正常用戶登錄了。

如果瀏覽器每一次登錄都刷新 SessionID 可以避免這個(gè)問題。

Session 保持攻擊


有些時(shí)候,后端出于用戶體驗(yàn)考慮,只要這個(gè)用戶還活著,就不會(huì)讓這個(gè)用戶的 Session 失效。

攻擊者可以通過不停發(fā)起請求,可以讓這個(gè) Session 一直活下去。

登錄認(rèn)證防御方式

多因素認(rèn)證


密碼作為第一道防御,但在密碼驗(yàn)證成功后,我們還可以繼續(xù)驗(yàn)證:動(dòng)態(tài)口令,數(shù)字證書,短信驗(yàn)證碼等,以保證用戶安全。

由于短信和網(wǎng)頁完全是 2 套獨(dú)立的系統(tǒng),攻擊者很難獲取到短信驗(yàn)證碼,也就無法進(jìn)行攻擊。

除此之外,前端登錄認(rèn)證還有多種方式,如果你對(duì)此感興趣,可以參考我之前寫的 前端登錄,這一篇就夠了。


應(yīng)用層拒絕服務(wù)攻擊

應(yīng)用層拒絕服務(wù)攻擊,又叫 DDOS 攻擊,它指的是利用大量的請求造成資源過載,導(dǎo)致服務(wù)器不可用。




通常有以下幾種 DDOS 攻擊方式:


SYN Flood 洪水攻擊


利用 HTTP 3 次握手機(jī)制,消耗服務(wù)器連接資源。

如:攻擊者發(fā)起大量的 HTTP 請求,但并不完成 3 次握手,而是只握手 2 次,這時(shí)服務(wù)器端會(huì)繼續(xù)等待直至超時(shí)。這時(shí)的服務(wù)器會(huì)一直忙于處理大量的垃圾請求,而無暇顧及正常請求。

Slowloris 攻擊


以非常低的速度發(fā)送 HTTP 請求頭,消耗服務(wù)器連接資源。

如:攻擊者發(fā)送大量 HTTP 請求,但每個(gè)請求頭都發(fā)的很慢,每隔 10s 發(fā)送一個(gè)字符,服務(wù)器為了等待數(shù)據(jù),不得始終保持連接,這樣一來,服務(wù)器連接數(shù)很快就被占光了。

HTTP POST DOS


發(fā)送 HTTP 時(shí),指定一個(gè)非常大的 Content-Length 然后以很長的間隔發(fā)送,消耗服務(wù)器連接資源。

CC 攻擊


針對(duì)一些非常消耗資源的頁面,不斷發(fā)起請求。

如:頁面中的某些頁面,需要后端做大量的運(yùn)算,或者需要做非常耗時(shí)的數(shù)據(jù)庫查詢。在大量的請求下,服務(wù)器的 CPU、內(nèi)存等資源可能就被占光了。

Server Limit DOS


通過 XSS 注入一段超長的 Cookie,導(dǎo)致超出 Web 服務(wù)器所能承受的 Request Header 長度,服務(wù)器端就會(huì)拒絕此服務(wù)。

ReDOS


針對(duì)一些缺陷的正則表達(dá)式,發(fā)起大量請求,耗光系統(tǒng)資源。

應(yīng)用層拒絕服務(wù)攻擊防御

對(duì)于應(yīng)用層拒絕服務(wù)攻擊,目前也沒有特別完美的解決方案,不過我們還是可以進(jìn)行一些優(yōu)化。


應(yīng)用代碼做好性能優(yōu)化


合理使用 Redis、Memcache 等緩存方案,減少 CPU 資源使用率。

網(wǎng)絡(luò)架構(gòu)上做好優(yōu)化


后端搭建負(fù)載均衡。

靜態(tài)資源使用 CDN 進(jìn)行管理。

限制請求頻率


服務(wù)器計(jì)算所有 IP 地址的請求頻率,篩選出異常的 IP 進(jìn)行禁用。

可以使用 LRU 算法,緩存前 1000 條請求的 IP,如果有 IP 請求頻率過高,就進(jìn)行禁用。

其實(shí),處理 DDOS 核心思路就是禁用不可信任的用戶,確保資源都是被正常的用戶所使用。


WebServer 配置安全

我們在部署 web 應(yīng)用的時(shí)候,經(jīng)常會(huì)用到 Nginx、Apache、IIS、Tomcat、Jboss 等 Web 服務(wù)器,這些服務(wù)器本身也存在一些安全隱患,如果配置不當(dāng),很容易收到攻擊。


在配置 Web 服務(wù)器時(shí),可以參考以下幾點(diǎn):


以用戶權(quán)限運(yùn)行 Web 服務(wù)器


遵守最小權(quán)限原則,以最小權(quán)限身份運(yùn)行 Web 服務(wù)器,限制被入侵后的權(quán)限。

刪除可視化后臺(tái)


運(yùn)行 Tomcat、Jboss 等 Web 服務(wù)器時(shí),默認(rèn)會(huì)開啟一個(gè)可視化的運(yùn)營后臺(tái),運(yùn)行在 8080 端口,并且第一次訪問是沒有認(rèn)證的。

攻擊者可以利用可視化后臺(tái),遠(yuǎn)程加載一段 war 包或者上傳木馬文件,進(jìn)行控制。

及時(shí)更新版本


主流的 Web 服務(wù)器,每隔一段時(shí)間就會(huì)修復(fù)一些漏洞,所以記得及時(shí)更新版本。

總結(jié)與思考

本文介紹了 Web 安全的基本概念,以及大量的攻防技巧,其實(shí)這只是 Web 安全中的冰山一角,如果你對(duì)此感興趣,不妨在安全領(lǐng)域繼續(xù)深耕學(xué)習(xí),一定能看到更廣闊一片天。


對(duì)于一個(gè)開發(fā)者來說,我們應(yīng)該在寫代碼時(shí)就將安全考慮其中,形成自己的一套安全開發(fā)體系,做到心中有安全,時(shí)時(shí)考慮安全,就能無形之中化解不法分子的攻擊。

藍(lán)藍(lán)設(shè)計(jì)www.gerard.com.cn )是一家專注而深入的界面設(shè)計(jì)公司,為期望卓越的國內(nèi)外企業(yè)提供卓越的UI界面設(shè)計(jì)、BS界面設(shè)計(jì) 、 cs界面設(shè)計(jì) 、 ipad界面設(shè)計(jì) 、 包裝設(shè)計(jì) 、 圖標(biāo)定制 、 用戶體驗(yàn) 、交互設(shè)計(jì)、 網(wǎng)站建設(shè) 平面設(shè)計(jì)服務(wù)

日歷

鏈接

個(gè)人資料

存檔

主站蜘蛛池模板: 色呦呦一区 | 成年午夜精品久久久精品 | 小视频在线看 | 精品国产乱 | 91嫩草在线播放 | 一区二区三区91 | 国产午夜亚洲精品午夜鲁丝片 | 亚洲精品中文字幕久久久久下载 | 7777久久亚洲中文字幕蜜桃 | 久久精品视频91 | 国产在线国偷精品免费看 | 日韩美女爱爱 | 日本免费一区二区三区四区五六区 | 亚洲综合图片区 | 草久久久久 | 一区二区三区四区五区视频 | 妖精视频一区二区三区 | 色老大影院 | 可以看的毛片 | 亚洲精品午夜 | 日韩免费久久 | 国产亚洲婷婷香蕉久久精品 | 无码午夜人妻一区二区三区不卡视频 | av免费观看网| 窝窝午夜精品一区二区 | 国产精品99久久久久久久女警 | 中文字幕一区二区三区有限公司 | 激情视频国产 | 激情综合av | va在线观看| 91免费国产视频 | 亚洲狼人精品一区二区三区 | 动漫3d精品一区二区三区乱码 | 天堂网在线资源 | 嫩草视频入口 | 亚洲激情在线视频 | 中文字幕av高清 | 伊人网站 | 91网页在线观看 | 国产美女炮机视频 | 亚洲高清视频一区二区三区 | 一区二区三区四区在线视频 | 久久艹中文字幕 | 狠狠干夜夜爽 | 日韩中文字幕在线观看 | 国产95在线 | 亚洲 | www.youjizz.com在线 | 97se亚洲国产综合在线 | 色婷婷综合网 | 99ri国产| 久色成人| 蜜臀aⅴ国产精品久久久国产老师 | 国产91精品看黄网站在线观看 | 久久 国产 尿 小便 嘘嘘 | 久久国产精品二国产精品 | 91夜色视频 | 国产欧美一区二区白浆黑人 | 天堂网www在线资源 少妇被多人c夜夜爽爽 | 精品久久久久久久国产性色av | 91精品国产91久久久久久久久久久久 | 99热免费在线 | 久久精品成人欧美大片 | 国产精品第108页 | 午夜激情视频在线播放 | 欧美黑人性暴力猛交喷水 | 日日夜夜添 | 九九热在线观看 | 国产女同疯狂作爱系列 | 国内毛片毛片毛片毛片毛片 | 欧洲无线码一二三四区 | 91视频免费看 | 97在线国产 | 免费成人黄色片 | 永久免费看片在线 | 女教师少妇高潮免费 | 国产在线拍偷自揄拍精品 | 成人在线免费视频 | 久久精品国内一区二区三区 | 国产精品青草综合久久久久99 | 欧洲成人在线观看 | 国产又黄又猛又粗又爽的视频 | 国偷自产一区二区三区在线观看 | a√天堂中文字幕在线 | 亚洲日韩精品一区二区三区 | 国产日产欧美最新 | 高清成人| wwwwww.国产 | 国产精品美女久久久免费 | 伊人成长网 | 美国一级大黄一片免费中文 | 国产黄色视| asian日本肉体pics | 久久夜色撩人精品国产小说 | 亚洲无人区午夜福利码高清完整版 | 四虎免费视频 | 欧美激情综合 | 四虎免费视频 | 9porny九色视频自拍 | 亚洲成a人片在线观看日本 国产精品无码成人午夜电影 | 人妻熟女一区二区aⅴ图片 亚洲成a v人片在线观看 | asian日本肉体pics | 2019av视频| 久久久久偷看国产亚洲87 | 肉色超薄丝袜脚交91 | 91成人福利| 中文一二区 | 丰满少妇大力进入av亚洲葵司 | 成人亚洲欧美成αⅴ人在线观看 | 国产乱来视频 | 国产成人歌舞艳r舞 | 国产精品露脸视频 | 全国露性器r级最禁片 | 一级片免费网址 | 特级毛片爽www免费版 | 精品国产免费久久久久久婷婷 | 日韩永久免费视频 | 亚洲一区二区三区丝袜 | 超碰人人超碰 | 91激情视频在线 | 3d动漫啪啪精品一区二区中文字幕 | 99热偷拍 | 欧美肥老妇视频九色 | 偷拍一女多男做爰免费视频 | 日本xxxx少妇高清hd | 国产a级片视频 | 日日夜夜天天操 | 亚洲综合精品一区 | 国产一区二区内射最近更新 | 国产高清精品软件 | 性折磨bdsm德国激情 | 久久久网址 | 91精品国产精品 | 黄色av日韩 | 久久精品99北条麻妃 | 国产999精品视频 | av免费看片 | 久久国产二区 | 又粗又大内射免费视频小说 | 在线涩涩免费观看国产精品 | 国产精品欧美久久久久一区二区 | 欧美日韩不卡合集视频 | 国产乱码在线观看 | 天堂视频免费看 | 国产av无码久久精品 | 亚洲一区精品在线观看 | 成人做爰桃子窝窝a视频 | 国产精品成人片在线观看 | 亚洲国产精品久久精品成人网站 | 国产亚州精品女人久久久久久 | 精品国产精品三级精品av网址 | 亚洲国产成人精品片在线观看 | 国产精品人人妻人人爽人人牛 | 精品人妻少妇嫩草av无码专区 | 国产不卡在线播放 | 国产成年网站 | 成午夜精品一区二区三区软件 | 99热久久这里只有精品 | 少妇高潮喷水久久久影院 | 欧美视频在线观看亚洲欧 | 国产在线无码视频一区二区三区 | 恶虐女帝安卓汉化版最新版本 | 天天在线综合 | 久久亚洲精品无码va白人极品 | 香蕉国产片一级一级一级一级 | 日本人六九视频 | 经典三级在线视频 | 欧美日韩人成综合在线播放 | 亚洲人成色77777在线观看 | 久久视频热 | 阿v天堂2017 阿v天堂2018 | 国产黄色三级网站 | 日本特黄特色aaa大片免费 | 两个黑人大战嫩白金发美女 | 在线观看黄色av | 新久久久 | 国产精品9x捆绑调教视频 | 国产一级视频免费看 | 午夜精品久久久久久久久久蜜桃 | 亚洲第一页综合图片自拍 | 亚洲精品国偷拍自产在线观看蜜臀 | 91精品国产一区二区三密臀 | 国产成人无码性教育视频 | 免费毛片网 | 性久久久久久久久 | 欧美专区第二页 | 日本乱轮视频 | 亚洲欧洲精品视频 | 一级做人爰片全过 | 粉嫩av久久一区二区三区小说 | 中日韩在线观看 | 全球成人中文在线 | 午夜美女久久久久爽久久 | 免费网站av | 亚洲色图二区 | 综合久久网 | 少妇高潮一区二区三区99小说 | 中文字幕乱偷无码av先锋 | 天天综合网7799精品视频 | www312aⅴ欧美在线看 | 91手机在线视频 | 37p粉嫩大胆色噜噜噜 | www深夜成人白色液体视频 | 草草影院在线 | 色片在线免费观看 | 欧美成人一区二区三区在线视频 | 一区二区国产精品精华液 | 91视频成人 | 午夜免费看视频 | 国产一区免费在线观看 | 狼人综合伊人 | 国产影音先锋 | 国产精品久久久久久影院8一贰佰 | 蜜臀久久精品99国产精品日本 | 欧美三级免费看 | 精品久久久久久亚洲综合网 | 永久免费不卡在线观看黄网站 | 91精品国产综合久久婷婷香 | 亚洲欧美一级久久精品国产特黄 | 亚洲另类伦春色综合小说 | 国产天堂| 欧美情侣性视频 | 欧美日韩性生活视频 | 好看的黄色录像 | 中文字幕在线观看网站 | 日本少妇久久久 | 17c国产精品一区二区 | 国产小视频91 | 欧美性猛交xxx乱久交 | 欧美35页视频在线观看 | 亚洲一级免费视频 | 福利小视频在线 | 国产免费极品av吧在线观看 | 中字幕人妻一区二区三区 | 午夜精品久久久久久中宇牛牛影视 | 日本xxxxx69hd日本| 乱肉放荡艳妇视频6399 | 国产88av | 日韩美女乱淫aaa高清视频 | 亚洲女同tvhd | 人妻av无码一区二区三区 | 5151精品国产人成在线观看 | 99中文字幕在线观看 | 一本到在线 | 77777五月色婷婷丁香视频 | 日本成人在线免费 | 欧美性猛交| 视频在线观看免费完整高清中文 | 麻豆国产露脸在线观看 | 亚州男人的天堂 | 97视频在线免费 | 亚洲欧美在线视频 | 色琪琪丁香婷婷综合久久 | 国产极品视觉盛宴 | 中文字幕国产一区二区 | 偷偷操影院| 99在线播放 | 亚洲欧洲色图 | 亚洲日本精品 | 日本人乱人乱亲乱色视频观看 | 日韩精品网站在线观看 | 凹凸国产熟女精品视频 | 久久黄色视 | 日韩在线视频网 | 中文在线а√天堂 | 久草在线新时代的视觉体验 | 欧美精品1区 | 成人无码视频免费播放 | 5566毛片| 天堂а√8在线最新版在线 大地资源中文第三页 | 亚洲第一视频在线播放 | 黑丝av在线 | 国产亚洲精品久久久久久国模美 | 日本一级做a爱片野花 | 97在线观看免费视频 | 日本激情视频一区二区三区 | 天堂久久久久久久 | 国产成人专区 | 欧美 日韩 国产 成人 在线 | 国产网站在线免费观看 | 深夜福利久久 | 欧美另类极品 | 亚洲一区精品人人爽人人躁 | 亚洲国产成人精品久久久国产成人 | 夏目彩春搜索结一88av中出 | 少妇精品 | 98久久 | 国产精品久久久久久欧美 | 日韩在线看片 | 99精品国产一区二区三区不卡 | 国产69久久精品成人看 | 久久免费视频在线观看 | 自拍偷拍视频网 | 搞逼综合网 | 999精品国产 | 日韩在线国产 | 人禽杂交18禁网站免费 | 国产在线一区二区三区 | 亚洲天堂激情 | 99精品一区二区三区无码吞精 | 国产麻豆精品一区二区三区v视界 | 夜夜嗨av一区二区三区网页 | 中文字幕在线观看国产 | 免费在线日本 | 国产伦精品一区二区三区在线 | 国产一级二级日本在线 | 国产精品视频入口 | 欧美高清成人 | 欧美射图| 亚洲欧洲日韩一区二区三区 | 午夜av福利在线 | 久久亚洲少妇 | 久久福利免费视频 | 欧美性插b在线视频网站 | 捆绑紧缚一区二区三区在线观看 | 黄视频网站在线看 | 国产精品欧美一区二区 | 91精品国产综合久久小仙女图片 | 午夜成人免费影院 | 欧美不卡一二三 | 97人人超碰国产精品最新 | 亚洲无限观看 | 99久久久国产精品免费99 | 麻豆视频成人 | 国产成人亚洲精品无码h在线 | 青青草十七色 | 超碰在线免费公开 | 久久久久久福利 | 亚洲精品不卡无码福利在线观看 | 521av在线| 午夜丰满少妇性开放视频 | 同性情a三级a三级a三级 | 亚洲人成无码www久久久 | 天堂在线中文在线 | 中文精品无码中文字幕无码专区 | 日本色网址 | 狠狠色狠狠色综合日日92 | 人人爽人人爽人人爽人人片av | 翁虹三级做爰在线播放 | 爱爱爱爱网站 | 成人精品在线观看视频 | 久久久久久国产精品日本 | 国产性按摩 | 邻居少妇张开腿让我爽视频 | 在线看国产| 亚洲国产午夜精品理论片妓女 | 亚洲最大福利网站 | 日韩亚洲欧美在线 | 神马久久久久久 | 欧美亚洲少妇 | 日本又黄又硬又爽的大片 | 国产精品丝袜黑色高跟 | 蜜臀av性久久久久av蜜臀妖精 | 日韩免费无码一区二区三区 | 蜜臀精品国产高清在线观看 | 五月婷婷啪啪 | 三级欧美韩日大片在线看 | 久久99久久99久久 | 人人射人人干 | 在线播放亚洲精品 | 午夜夜伦鲁鲁片六度影院 | 国产精品看高国产精品不卡 | av在线亚洲天堂 | 色综合区 | 日本中文字幕第一页 | 午夜性影院 | 日韩欧美综合一区 | 欧美黄在线观看 | 精品性高朝久久久久久久 | 五月天婷婷色综合 | 亚洲欧洲综合 | 永久免费视频 国产 | 国产综合久久久久久鬼色 | 日本欧美在线 | 国产久草av | 国产精品尤物yw在线观看 | 国产一级免费不卡 | 日本理伦少妇4做爰 | www.youjizz日本 | 国内自拍亚洲 | 国产精品资源 | 在线播放少妇奶水过盛 | 女人高潮av国产伦理剧 | 99久久精品免费看国产 | 久久综合久久久久 | 亚洲另类视频 | 麻豆文化传媒精品一区观看 | www.99视频| 久久伊人精品 | 偷看少妇做爰过程裸体 | 天堂√8在线中文 | 粗喘呻吟撞击猛烈疯狂 | 亚洲99影视一区二区三区 | 亚洲综合成人av | 亚洲日韩中文字幕在线播放 | 黄色裸体片| 免费在线日本 | 肉色超薄丝袜脚交一区二区 | 久久亚洲中文字幕无码 | 免费在线观看视频a | 欧美三级一级片 | 无码里番纯肉h在线网站 | 少妇又紧又色又爽又刺激视频 | 国产a级免费 | 国产特级黄色录像 | 国产欧美日韩精品在线 | 久久午夜网站 | 国产莉萝无码av在线播放 | ass亚洲熟妇毛耸耸pics | 国产日产欧美最新 | 韩国性猛交╳xxx乱大交 | 亚洲熟妇无码爱v在线观看 又色又爽又黄18禁美女裸身无遮挡 | 亚洲精品无码午夜福利中文字幕 | 亚洲精品日韩丝袜精品 | 一区二区三区在线观看免费 | 国产中文字幕免费 | 久草午夜 | 国产福利网 | 国产亚洲精品精品国产亚洲综合 | 亚洲va在线va天堂xxxx中文 | 911国产在线观看 | 亚洲天堂av一区二区 | 日韩一区在线播放 | 伊人情人综合网 | 久久久午夜爽爽一区二区三区三州 | 国产精品ww| 欧美最猛黑人xxxx黑人猛叫黄 | 婷婷综合少妇啪啪喷水动态小说 | 131美女爱做视频 | 中文字幕一区二区三区乱码在线 | 天天操夜操 | 人妻中文字幕av无码专区 | 操操操综合网 | 寡妇av | 亚洲爱婷婷色婷婷五月 | 97人人揉人人捏人人添 | 亚洲 日韩 激情 无码 中出 | 亚洲国产午夜精品理论片在线播放 | 一级黄色性视频 | 亚洲咪咪 | 99精品欧美一区二区三区小说 | 在线观看亚洲区 | 成年人三级网站 | 精品一区二区免费看 | 亚州视频一区二区三区 | 亚洲国产成人久久一区二区三区 | 免费av地址 | 色老头av | 欧美日韩黑人 | 国精产品一二三区精华液 | 露脸内射熟女--69xx | 国产精品色呦呦 | 舌头伸进添得好爽高潮欧美 | 亚洲最大福利网站 | 亚洲欧美综合色 | 国产女人高潮合集特写 | 国产精品va在线 | 精品国产一区二区三区蜜殿 | 欧美日本精品 | 国产精品无码一区二区在线看 | 老熟女乱子伦 | 亚洲人人插 | 国内精品国产三级国产aⅴ久 | 自拍偷拍18p| 中文字幕在线第一页 | 久久偷偷 | 精品国产99高清一区二区三区 | 国产中文在线视频 | av免费观看入口 | 欧美性久久久 | 在线看黄免费 | 台湾佬美性中文网 | 鲁一鲁一鲁一鲁一澡 | 青青青手机视频在线观看 | 经典国产乱子伦精品视频 | 18分钟处破好疼哭视频在线观看 | 国产精品永久免费 | 欧美久久久久久久久中文字幕 | 在线无码中文字幕一区 | 亚洲自拍激情 | 天堂а√在线地址在线 | 精品国产一区二区三区四区阿崩 | 日韩成人激情视频 | 李丽珍aa一级a毛片 李丽珍a级裸体啪啪 | 国产亚洲二区 | 国产精品久久久久永久免费 | 久久国产精品99久久久久久进口 | 青青伊人网| 973理论片235影院9 | 欧美一区二区三区啪啪 | 在线黄色免费网站 | 就爱啪啪网站 | 四虎成人精品永久免费av九九 | 影音先锋激情在线 | 婷婷天堂网 | 用力来高潮了再用力91 | 超碰网站在线观看 | 国产极品视频 | 日韩福利影院 | 欧美大片va欧美在线播放 | 日韩一页 | 光棍天堂av| 亚洲黄色在线观看 | 欧美最猛黑人xxxx黑人猛叫黄 | 五月婷婷视频在线观看 | 日韩性插 | 亚洲精品一区国产 | 单亲陪读乱淫口述 | 激情欧美日韩 | 国产黄在线观看免费观看不卡 | 国产亚洲视频中文字幕97精品 | www.国产精品视频 | 成人区人妻精品一区二区不卡网站 | 亚洲三级小说 | 又色又爽又高潮免费视频观看酒店 | 性插插视频 | 性一交一乱一伦视频免费观看 | 麻豆短视频在线观看 | 涩涩网站入口 | 日韩一区二区在线免费观看 | 51调教丨国产调教视频 | 国产欧美日韩精品在线 | 91久久国产露脸精品国产 | 日韩欧美超碰 | 中文字字幕在线中文乱码范文 | 天天摸久久精品av | 精品国产乱码久久久久软件 | 欧美在线三区 | 一级网站在线观看 | 日韩亚州| 四库影院永久国产精品 | 黄色片欧美 | 国产成人精品视频一区二区不卡 | 欧美15一16性娇小高清 | 又黄又爽又无遮挡免费的网站 | 国产做爰全免费的视频软件 | 国产毛片基地 | 日本少妇18p | 蜜桃一本色道久久综合亚洲精品冫 | 精品国产免费第一区二区三区 | 免费超碰在线 | 久久精品一本到东京热 | 在线观看免费av网址 | 福利毛片 | 色综合激情| 美女视频黄频a美女大全 | 日韩不卡在线视频 | 午夜在线影院 | 国产精品熟女高潮视频 | 色偷偷亚洲男人的天堂 | 乱码人妻一区二区三区 | 国产福利免费视频 | 国产伦精品一区二区三区四区视频_ | 国产精品免费一区二区三区都可以 | 亚洲爱爱图 | 男人懂得网站 | 久久久久亚洲精品国产 | 久久无码av三级 | 色妞在线 | 日本美女黄视频 | 婷婷久久综合 | 欧美最猛性xxxxx大叫 | 国产精品亚洲专区无码不卡 | 绯色av蜜臀一区二区中文字幕 | 99久久综合狠狠综合久久 | 老司机午夜福利视频 | 免费a级毛片 | 无人区乱码一区二区三区 | 亚洲欧美自拍偷拍视频 | 97夜夜澡人人爽人人 | 免费av播放 | 天天操婷婷 | 少妇紧身牛仔裤裤啪啪 | 别cao我了~好爽~轻一点视频 | 青娱乐最新视频 | 久久久久久久久久久久久女过产乱 | 国产成人精品一区二区三区免费 | 国产老女人91精品一区 | 娇小萝被两个黑人用半米长 | 人妻av一区二区三区精品 | 亚洲国产高清在线观看视频 | 亚洲欧美日韩国产成人精品 | 国产在线观看无码免费视频 | 亚洲天堂久久久久 | 欧美日韩激情网 | 色先锋av资源中文字幕 | 日韩一区二区三区精品 | 久久婷婷国产综合 | 天天射天天干天天色 | 国产乱码精品一区二区三区忘忧草 | 九月丁香婷婷 | 蜜桃视频成人在线观看 | 两女女百合互慰av赤裸无遮挡 | www久久久| 日韩毛片中文字幕 | 亚洲成a人片在线观看无码 97se亚洲精品一区 | 波多野结衣av高清一区二区三区 | 精品视频在线观看 | 国产日视频 | 97亚洲色欲色欲综合网 | 伊人久久免费视频 | 美女疯狂连续喷潮视频 | 日本一级二级三级久久久 | 成人在线免费 | 国产黄色免费片 | 琪琪午夜伦埋影院77 | xxxxx国产| 国产99久久 | 久久久91精品国产一区二区精品 | 丁香九月激情 | 亚洲欧美日韩在线 | 人人澡人人透人人爽 | 最近日韩中文字幕中文 | 国产欧美一级二级三级在线视频 | 日韩视频一区二区三区在线观看 | 精品国产自在精品国产浪潮 |