免费国产精品自在自线-91精品国产色综合久久久浪潮-99热久久免费频精品-国产精品国模在线观看-久久亚洲国产精品成人?V秋霞-久久国产一级A片免费播放-亚洲国产欧洲综合97久久-久久国产白嫩美女呻吟高潮

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運(yùn)營的一線實(shí)戰(zhàn)洞察。

PHP登錄安全實(shí)戰(zhàn):TOTP多因素認(rèn)證、風(fēng)控攔截與Redis會話一致性

PHP登錄安全實(shí)戰(zhàn):TOTP多因素認(rèn)證、風(fēng)控攔截與Redis會話一致性 前陣子接手一個老 PHP 電商項(xiàng)目老板讓我把登錄安全做扎實(shí)。當(dāng)時我對多因素認(rèn)證、風(fēng)控攔截、會話一致性這三塊也只是有個大概認(rèn)知網(wǎng)上現(xiàn)成的庫又不敢直接塞進(jìn)生產(chǎn)環(huán)境干脆從零開始寫一套。正好手上有個 PHP 8.3 的空閑服務(wù)配合 Redis 直接把整條認(rèn)證鏈路捋了一遍。這篇文章就用“庖丁解?!钡姆绞桨训卿涹w系拆成三塊骨頭——多因素認(rèn)證怎么做、風(fēng)控攔截怎么評分、會話一致性怎么保證——每一塊我都會給代碼、給思路、給踩坑記錄。內(nèi)容偏實(shí)操適合那些有 PHP 基礎(chǔ)、但還沒完整構(gòu)建過認(rèn)證體系的開發(fā)者看完可以直接照著落地也能理解每個設(shè)計決策背后的原因。1. 項(xiàng)目解牛三個模塊為什么必須放一起做很多人會把“多因素認(rèn)證”“風(fēng)控攔截”“會話一致性”當(dāng)成三個獨(dú)立需求分開做這是非常容易踩坑的地方。用戶的登錄行為是一條完整鏈路三者的關(guān)系是前后串聯(lián)的請求先進(jìn)入風(fēng)控引擎風(fēng)控決定你要不要做二次認(rèn)證二次認(rèn)證通過之后再建立會話。拆開做最終聯(lián)調(diào)時一定會出現(xiàn)接口對不齊、狀態(tài)不同步的問題。所以從設(shè)計第一天起就要把它們當(dāng)成一個閉環(huán)看。1.1 先捋清楚需求的三條主線多因素認(rèn)證解決的是“密碼泄露”問題。就算用戶的賬號密碼被釣魚、撞庫撞出來了沒有第二個因素攻擊者依然進(jìn)不來。我這邊選了 TOTP基于時間的一次性密碼作為主認(rèn)證方式因?yàn)樵跊]有服務(wù)商依賴的前提下它完全離線可用客戶不用等短信也不會被通道延遲坑。風(fēng)控攔截解決的是“碰撞與自動化攻擊”問題。密碼錯誤 100 次和密碼錯誤 1 次兩者風(fēng)險完全不一樣。風(fēng)控引擎就是在正式認(rèn)證前給這次請求打分分?jǐn)?shù)決定走什么處置策略。它的價值不僅在于防黑客還能防止正常用戶被暴力破解影響。會話一致性解決的是“登錄態(tài)在多機(jī)、多端下的漂移”問題。生產(chǎn)環(huán)境至少兩臺 Web 服務(wù)器如果 Session 存在本地文件里負(fù)載均衡一轉(zhuǎn)發(fā)用戶就被“強(qiáng)制下線”了。把 Session 搬到 Redis 之后不管請求打到哪臺機(jī)器都能讀到同一份登錄數(shù)據(jù)。1.2 技術(shù)選型與目錄結(jié)構(gòu)我全程用的是 PHP 8.3 Redis 7 nginx路由自己寫不依賴重型框架。核心邏輯全部用原生 PHP 實(shí)現(xiàn)二維碼生成用endroid/qr-code其他的能省則省。為什么要刻意去掉框架因?yàn)榭蚣艿姆庋b會把很多關(guān)鍵機(jī)制藏起來比如 Session 生命周期、Cookie 屬性、序列化方式這些恰恰是登錄體系最容易出問題的地方。用原生實(shí)現(xiàn)一遍你能清楚看到每一步發(fā)生了什么。項(xiàng)目目錄結(jié)構(gòu)大致長這樣auth-system/ ├─ public/ │ └─ index.php ├─ app/ │ ├─ Auth/ │ │ ├─ Totp.php │ │ ├─ OneTimeCode.php │ │ ├─ RiskEngine.php │ │ └─ SessionManager.php │ ├─ Support/ │ │ ├─ Base32.php │ │ └─ RedisClient.php │ └─ Config.php ├─ composer.json └─ .env每個類的職責(zé)很純粹Totp處理時間同步驗(yàn)證碼OneTimeCode負(fù)責(zé)短信/郵件驗(yàn)證碼和備份碼RiskEngine做信號采集和風(fēng)險評分SessionManager統(tǒng)一接管 Redis 里的會話讀寫。這種職責(zé)劃分也方便以后替換實(shí)現(xiàn)比如風(fēng)控規(guī)則想升級成機(jī)器學(xué)習(xí)打分只需要改RiskEngine內(nèi)部邏輯。1.3 一次登錄請求的完整生命周期把流程在腦子里過一遍后面所有代碼都是給這個流程服務(wù)的用戶提交賬號密碼服務(wù)端先校驗(yàn)賬號是否存在、密碼哈希是否匹配。密碼校驗(yàn)通過后立刻進(jìn)入風(fēng)控引擎。風(fēng)控會采集當(dāng)前設(shè)備的指紋、IP 地理位置、User-Agent、歷史失敗次數(shù)等信號。風(fēng)控引擎輸出風(fēng)險評分。0 到 35 分直接放行35 到 70 分要求二次認(rèn)證70 分以上直接拒絕。如果需要二次認(rèn)證就觸發(fā) TOTP 或短信驗(yàn)證碼流程用戶提交一次性驗(yàn)證碼。認(rèn)證通過后調(diào)用session_regenerate_id(true)重建會話把用戶身份和登錄時間寫入 Redis并下發(fā) Cookie。用戶后續(xù)請求會帶著 Session IDRedis 里讀出來校驗(yàn)是否過期、是否被強(qiáng)制下線然后做滑動續(xù)期。這個鏈路里風(fēng)控在認(rèn)證之前認(rèn)證在會話建立之前。順序不能反——如果先建會話再做風(fēng)控風(fēng)控一旦把用戶攔截會話狀態(tài)就會出現(xiàn)半登錄半匿名的尷尬局面。2. 多因素認(rèn)證從 TOTP 到驗(yàn)證碼的完整鏈路多因素認(rèn)證這塊我推薦優(yōu)先做 TOTP。它不依賴短信通道用戶裝一個 Google Authenticator、Microsoft Authenticator 或者 1Password 就能用。TOTP 的完整落地包含四個部分核心算法、密鑰綁定、校驗(yàn)邏輯、兜底方案。下面逐個拆。2.1 TOTP 的核心算法HMAC 與時間窗口TOTP 的本質(zhì)不是加密而是“用時間和密鑰計算一個動態(tài)短碼”。它的底層是 HOTPHMAC-Based One-Time Password區(qū)別只在于 HOTP 把計數(shù)器傳進(jìn)去TOTP 把當(dāng)前時間戳整除 30 得到的結(jié)果當(dāng)作計數(shù)器。為什么是 30 秒這是 RFC 6238 推薦的默認(rèn)時間步長太長用戶等得煩躁太短用戶輸入時間不夠。核心計算代碼我用 PHP 實(shí)現(xiàn)關(guān)鍵點(diǎn)都注釋了final class Totp { public const STEP 30; public function __construct( private readonly string $secret, // base32 解碼后的原始密鑰字節(jié) private readonly int $digits 6, private readonly int $window 1, ) {} public function codeAt(float $timestamp): string { // 當(dāng)前時間步長 $counter intdiv((int) floor($timestamp), self::STEP); // 計數(shù)器必須是 8 字節(jié)大端序RFC 4226 里高位補(bǔ)零 $bin pack(N2, 0, $counter); // HMAC-SHA1輸出 20 字節(jié) $hash hash_hmac(sha1, $bin, $this-secret, true); // 動態(tài)截斷取 hash 最后一個字節(jié)的低 4 位作為偏移量 $offset ord($hash[19]) 0x0f; // 從偏移量開始取 4 字節(jié)最高位強(qiáng)制為 0避免符號位干擾 $value ((ord($hash[$offset]) 0x7f) 24) | ((ord($hash[$offset 1]) 0xff) 16) | ((ord($hash[$offset 2]) 0xff) 8) | (ord($hash[$offset 3]) 0xff); // 取模得到 6 位數(shù)字不夠前面補(bǔ)零 return str_pad((string) ($value % 10 ** $this-digits), $this-digits, 0, STR_PAD_LEFT); } }有兩點(diǎn)我想特別說明。第一pack(N2, 0, $counter)這種寫法專門兼容 32 位 PHP把高 32 位置零低 32 位存計數(shù)器不會因?yàn)?counter超出整型范圍而飄移。第二動態(tài)截斷是 HOTP 規(guī)范里的固定套路不是隨便取的 4 字節(jié)它保證了就算 HMAC 的某些位被翻轉(zhuǎn)取到的偏移也不會跑出哈希邊界。2.2 密鑰生成、Base32 與掃碼綁定TOTP 的種子密鑰必須是服務(wù)端為每個用戶獨(dú)立生成的不能用固定的字符串。我用random_bytes(20)生成 160 位隨機(jī)數(shù)這個強(qiáng)度已經(jīng)超過大多數(shù)需要。生成的字節(jié)沒法直接給用戶看Google Authenticator 的掃碼解析要求密鑰必須 Base32 編碼。Base32 編碼算法不復(fù)雜只是把任意字節(jié)流按 5 位一組重新映射到 A-Z 2-7 這 32 個字符上。我提供一個可直接復(fù)用的編碼函數(shù)function base32_encode(string $data): string { $alphabet ABCDEFGHIJKLMNOPQRSTUVWXYZ234567; $binary ; foreach (str_split($data) as $char) { $binary . sprintf(%08b, ord($char)); } $result ; foreach (str_split($binary, 5) as $chunk) { $result . $alphabet[bindec(str_pad($chunk, 5, 0))]; } return $result; }同樣的校驗(yàn)的時候需要 Base32 解碼把用戶掃碼得到的字符串轉(zhuǎn)回原始密鑰字節(jié)我這里給出的解碼函數(shù)要跟編碼函數(shù)配對使用function base32_decode(string $data): string { $alphabet ABCDEFGHIJKLMNOPQRSTUVWXYZ234567; $map []; for ($i 0; $i 32; $i) { $map[$alphabet[$i]] $i; } $data strtoupper(rtrim($data, )); $binary ; foreach (str_split($data) as $char) { $binary . str_pad(decbin($map[$char] ?? 0), 5, 0, STR_PAD_LEFT); } $result ; foreach (str_split($binary, 8) as $byte) { if (strlen($byte) 8) { $result . chr(bindec($byte)); } } return $result; }綁定階段的核心是生成 otpauth URI。這個 URI 是一串標(biāo)準(zhǔn)的配置文本認(rèn)證器 App 看到它就知道往哪個 App 生成二維碼$secretBytes random_bytes(20); $secret base32_encode($secretBytes); $issuer MyApp; $account userexample.com; $uri sprintf( otpauth://totp/%s:%s?secret%sissuer%sdigits%dperiod%d, rawurlencode($issuer), rawurlencode($account), $secret, rawurlencode($issuer), 6, 30, ); // 然后用 endroid/qr-code 把這個 $uri 生成二維碼渲染到前端配套composer require endroid/qr-code把$uri傳給二維碼庫輸出 base64 圖片。這里有一個非常容易忽略的步驟綁定只是把密鑰存進(jìn)數(shù)據(jù)庫還不夠一定要讓用戶立刻提交一次當(dāng)前驗(yàn)證碼服務(wù)端驗(yàn)證通過才算綁定完成。這個“綁定即驗(yàn)證”的設(shè)計可以防止二維碼在傳遞過程中被劫持或者用戶掃錯碼綁定成別人的種子。2.3 校驗(yàn)邏輯容錯、防重放與防時序攻擊校驗(yàn)的核心代碼是verify它做的事情很簡單算出當(dāng)前時間窗口的驗(yàn)證碼和用戶提交的比對如果不一致就往前、往后各滑動一個窗口再比對。為什么要有滑動窗口因?yàn)橛脩魭叽a、打開認(rèn)證器、手動輸入這幾個動作會消耗時間等提交到服務(wù)端時30 秒的時間窗口可能已經(jīng)翻篇了。public function verify(string $code, float $timestamp): bool { if (!preg_match(/^\d{ . $this-digits . }$/, $code)) { return false; } $current intdiv((int) floor($timestamp), self::STEP); for ($i -$this-window; $i $this-window; $i) { $candidate $this-codeAt(($current $i) * self::STEP); if (hash_equals($candidate, $code)) { return true; } } return false; }hash_equals不是可選項(xiàng)不能用替代。原因很簡單比較字符串時只要發(fā)現(xiàn)第一個不同字符就立刻返回 false攻擊者可以通過測量響應(yīng)時間反推驗(yàn)證碼的字符hash_equals會固定比較完所有字節(jié)時序上不給攻擊者留縫隙。校驗(yàn)通過之后還有一道防線防重放。同一個驗(yàn)證碼在同一個時間窗口內(nèi)只能使用一次否則只是一個被動截獲的驗(yàn)證碼也能反復(fù)登錄。實(shí)現(xiàn)方式是驗(yàn)證成功后把當(dāng)前時間窗口記為“已使用”寫入 Redis$replayKey mfa:totp:replay:{$userId}:{$current}; $ok $redis-set($replayKey, 1, [NX, EX self::STEP * ($this-window 1)]); if (!$ok) { throw new RuntimeException(該驗(yàn)證碼已使用請刷新后重試); }set命令帶上NX參數(shù)表示只有 key 不存在時才寫入。第二次使用相同窗口的驗(yàn)證碼set會返回 false說明被重放了。EX的過期時間設(shè)為窗口前后可接受的范圍避免 Redis key 堆積。2.4 短信郵件驗(yàn)證碼與備份碼的兜底方案TOTP 雖然穩(wěn)但用戶一旦換手機(jī)就會遇到“新手機(jī)還沒綁定、舊手機(jī)不在身邊”的尷尬。所以必須提供兜底方案。第一種兜底是短信或郵件驗(yàn)證碼。它的實(shí)現(xiàn)比 TOTP 簡單很多生成一個 6 位隨機(jī)數(shù)字存進(jìn) Redis 并設(shè)置 5 分鐘過期然后調(diào)用短信或郵件服務(wù)商接口發(fā)送。這里有兩個關(guān)鍵細(xì)節(jié)發(fā)送限流和一次性使用。$code (string) random_int(100000, 999999); // 60 秒內(nèi)同一賬號只能發(fā)一次 $limitKey mfa:sms:limit:{$userId}; if (!$redis-set($limitKey, 1, [NX, EX 60])) { throw new RuntimeException(發(fā)送太頻繁請稍后再試); } $redis-setex(mfa:sms:code:{$userId}, 300, password_hash($code, PASSWORD_BCRYPT)); // $smsProvider-send($user-phone, $code);為什么要對同一個賬號限制發(fā)送頻率因?yàn)槎绦磐ǖ酪ㄥX攻擊者可以利用接口無限轟炸既浪費(fèi)成本又可能把運(yùn)營商的通道封掉。為什么要用password_hash存驗(yàn)證碼而不是明文因?yàn)?Redis 里可能有過期數(shù)據(jù)被 dump 的風(fēng)險任何時候都不要把明文驗(yàn)證碼留在存儲層。第二種兜底是備份碼。備份碼的生成邏輯是生成 10 到 20 個隨機(jī)碼展示給用戶一次數(shù)據(jù)庫里只存每個備份碼的哈希。為什么不能存明文備份碼的殺傷力和密碼等同數(shù)據(jù)庫一旦泄露明文備份碼就直接白給。驗(yàn)證的時候把用戶輸入的備份碼哈希之后比對匹配成功就從庫里刪除這條記錄保證只能用一次。3. 風(fēng)控攔截采集信號、計算風(fēng)險、分級處置風(fēng)控引擎的定位是“認(rèn)證之前的一道閘門”。它不關(guān)心用戶密碼對不對它只判斷這次請求本身是否可疑。我從三個層面來拆信號怎么采集、分?jǐn)?shù)怎么算、觸發(fā)之后怎么處置。3.1 信號采集設(shè)備指紋、IP 情報與行為數(shù)據(jù)設(shè)備指紋是風(fēng)控最基礎(chǔ)的數(shù)據(jù)源。前端頁面加載時采集瀏覽器信息包括 User-Agent、語言、時區(qū)、屏幕分辨率、canvas 渲染結(jié)果、已安裝字體等然后用 SHA-256 把這些信息拼起來做一次哈希得到一個設(shè)備指紋。代碼示意如下// 前端采集后通過接口上報 $deviceSignals [ ua $_SERVER[HTTP_USER_AGENT] ?? , lang $_SERVER[HTTP_ACCEPT_LANGUAGE] ?? , screen 1920x1080, timezone -480, canvas hash-string-from-canvas, ]; $fingerprint hash(sha256, json_encode($deviceSignals));但要注意這個 fingerprint 是客戶端算出來傳給服務(wù)端的理論上可以被偽造。所以不能直接把這個哈希當(dāng)成身份憑證。更嚴(yán)謹(jǐn)?shù)淖龇ㄊ欠?wù)端用 HMAC 密鑰對它簽發(fā)一個設(shè)備 ID后續(xù)請求都帶著這個簽名后的設(shè)備 ID 關(guān)聯(lián)用戶。IP 側(cè)的情報可以通過 GeoIP 庫拿到國家、城市、經(jīng)緯度。比如 GeoLite2 離線庫就可以。為什么不在這里拋具體服務(wù)商因?yàn)樯a(chǎn)環(huán)境可能用云廠商的安全產(chǎn)品也可能內(nèi)網(wǎng)部署離線庫只要最終能給一個 0 到 100 的 IP 風(fēng)險分就行。行為數(shù)據(jù)是最容易獲得也最誠實(shí)的。密碼錯誤次數(shù)、驗(yàn)證碼錯誤次數(shù)、同一 IP 的登錄頻率、請求路徑異常程度這些數(shù)據(jù)通過 Redis 計數(shù)指標(biāo)就能拿到。它們的價值在于反映“趨勢”單個錯誤可能是手滑短時間內(nèi) 20 次錯誤就是自動化腳本在跑。3.2 風(fēng)險評分模型規(guī)則加權(quán)而不是玄學(xué)第一版風(fēng)控不需要上機(jī)器學(xué)習(xí)規(guī)則加權(quán)就夠了。原因有兩條一是新業(yè)務(wù)根本沒有歷史標(biāo)注數(shù)據(jù)供模型訓(xùn)練二是規(guī)則引擎可解釋、可調(diào)試客戶投訴“為什么被攔截”時你能立刻給出原因。我這里擬定了一套評分規(guī)則信號評分區(qū)間說明IP 基礎(chǔ)風(fēng)險0-30GeoIP 識別為 IDC、代理則高分設(shè)備新度0-25該賬號歷史從未出現(xiàn)過此設(shè)備指紋失敗次數(shù)0-25最近 10 分鐘密碼失敗次數(shù)每次 5上限 25地理位置跳躍0-20上次登錄城市與本次距離超過 500 公里訪問軌跡異常0-15UA 異常、請求路徑不符合登錄流程黑名單100命中已知黑名單直接攔截需要聲明的是這個權(quán)重表是“基于常見實(shí)踐的配置范例”你可以按照業(yè)務(wù)特征調(diào)整但調(diào)的時候要關(guān)注每種規(guī)則誤傷多少正常用戶。核心代碼就非常直白final class RiskEngine { public function evaluate(array $signals): RiskResult { $score 0; $score $signals[ip]-score(); $score $signals[device_new] ? 25 : 0; $score min(25, $signals[fail_count] * 5); $score $this-geoJumpScore($signals[geo_before], $signals[geo_now]); if ($signals[ip]-isBlacklisted()) { return RiskResult::blocked(blacklist ip); } return RiskResult::scored($score); } }地理位置跳躍的計算用 Haversine 公式就可以。不要看經(jīng)緯度差大就拍大腿決定用戶很可能坐飛機(jī)出差這個信號要配合“IP 是否 IDC、本次登錄是否新設(shè)備”一起看。單獨(dú)一個維度超過 500 公里就加分是很粗的規(guī)則比較靠譜的寫法是距離大于閾值并且設(shè)備是新設(shè)備才給較高的權(quán)重。3.3 三種處置方式觀察、驗(yàn)證、阻斷評分出來后處置策略分成三檔0 到 35 分直接放行但把這次請求打上低風(fēng)險標(biāo)簽寫日志。35 到 70 分進(jìn)入二次認(rèn)證流程要求 TOTP 或短信驗(yàn)證碼通過了再放行。70 分以上拒絕登錄提示環(huán)境異?;蚵?lián)系客服人工處理。第二檔里有一個值得注意的細(xì)節(jié)如果用戶本來就要做多因素認(rèn)證那風(fēng)控評分高時不應(yīng)該“再讓他做一次認(rèn)證”而是應(yīng)該在同一個認(rèn)證流程里提升挑戰(zhàn)難度。比如低風(fēng)險時只要 TOTP中高風(fēng)險時強(qiáng)制 TOTP 加備份碼確認(rèn)。這樣才能真正形成兩重防線而不是做兩遍無用功。同樣重要的是“后臺日志先行”。我給風(fēng)控引擎加了一個影子模式所有評分結(jié)果都記錄到日志表但初期不實(shí)際攔截。上線跑兩周之后把誤報和漏報的案例抽出來調(diào)權(quán)重再逐步開啟攔截。風(fēng)控系統(tǒng)翻車的重災(zāi)區(qū)不是技術(shù)不夠而是規(guī)則直接拍死了正常用戶還渾然不覺。3.4 用 Redis 做滑動窗口計數(shù)滑動窗口計數(shù)的核心是“統(tǒng)計最近 N 秒內(nèi)的事件數(shù)量”。我舉個密碼失敗次數(shù)的例子。初始密碼校驗(yàn)失敗時執(zhí)行$failKey risk:fail:{$userId}:{$ip}; $count $redis-incr($failKey); // 注意只有第一次累加時才設(shè)置過期時間 if ($count 1) { $redis-expire($failKey, 600); }關(guān)鍵坑就在if ($count 1)這一句。如果我在每次累加之后都無腦執(zhí)行expire($failKey, 600)那么持續(xù) 10 分鐘內(nèi)每產(chǎn)生一次失敗key 的過期時間都會往后順延 10 分鐘這個“滑動窗口”就永遠(yuǎn)滑不到頭了。只有當(dāng) key 是新建的時候設(shè)置過期才能保證 10 分鐘不動之后窗口自動清零。另一個常用場景是 IP 登錄頻率限流每分鐘最多 20 次登錄嘗試$loginKey risk:login:{$ip}; $count $redis-incr($loginKey); if ($count 1) { $redis-expire($loginKey, 60); } if ($count 20) { throw new RuntimeException(嘗試過于頻繁請稍后再試); }這種計數(shù)方式很簡單但也有并發(fā)問題兩個請求同時incr可能出現(xiàn)一個進(jìn)程看到$count 1而另一個看到$count 2的競態(tài)。好在 Redis 的INCR是原子操作設(shè)置過期時以“第一個拿到 1 的進(jìn)程”為準(zhǔn)基本夠用。如果想更嚴(yán)謹(jǐn)可以用 Lua 腳本把“累加、設(shè)置過期、判斷閾值”打包成一個原子操作執(zhí)行。4. 會話一致性登錄態(tài)在多機(jī)環(huán)境不漂移會話一致性是這一套系統(tǒng)能不能在生產(chǎn)環(huán)境扛住的關(guān)鍵。你把認(rèn)證和風(fēng)控都做好了結(jié)果用戶一刷新就掉線體驗(yàn)同樣廢掉。這一章解決的核心問題是怎么讓所有請求都讀到同一個登錄態(tài)以及登錄態(tài)什么時候失效。4.1 為什么不能用默認(rèn) SessionPHP 默認(rèn)的 Session 是把數(shù)據(jù)序列化后寫到本地文件里的。單機(jī)開發(fā)沒問題一旦上了負(fù)載均衡請求被轉(zhuǎn)發(fā)到另一臺機(jī)器那邊讀不到你的 Session 文件用戶就被判定為未登錄。表現(xiàn)就是用戶明明才登錄成功下一頁又跳回登錄頁。解決辦法是把 Session 數(shù)據(jù)統(tǒng)一存到 Redis。最簡單的做法是在php.ini里改配置session.save_handler redis session.save_path tcp://127.0.0.1:6379?database2這個辦法快但不夠靈活。我更喜歡在代碼里實(shí)現(xiàn)一個SessionHandlerInterface這樣能統(tǒng)一控制 key 前綴、過期時間并且方便在強(qiáng)制下線時精準(zhǔn)刪除指定會話。實(shí)現(xiàn)見下一節(jié)。4.2 自定義 Redis 會話處理器先看代碼這一段是整個會話一致性的地基final class RedisSessionHandler implements SessionHandlerInterface { public function __construct( private readonly Redis $redis, private readonly int $ttl 7200, private readonly string $prefix PHPSESSID:, ) {} public function open(string $path, string $name): bool { return true; } public function close(): bool { return true; } public function read(string $id): string|false { return $this-redis-get($this-prefix . $id) ?: ; } public function write(string $id, string $data): bool { return (bool) $this-redis-setex($this-prefix . $id, $this-ttl, $data); } public function destroy(string $id): bool { return $this-redis-del($this-prefix . $id) 0; } public function gc(int $max_lifetime): int { return 0; } }注冊方式也很簡單$redis new Redis(); $redis-connect(127.0.0.1, 6379); $redis-select(2); session_set_save_handler(new RedisSessionHandler($redis, 7200), true); session_start();這里我把 TTL 設(shè)為 7200 秒也就是 2 小時。但每個會話應(yīng)該有一個“最后活躍時間”的概念不能簡單地 2 小時一刀切。下一節(jié)會講滑動續(xù)期。寫入時用setex設(shè)置過期時間Redis 會在到達(dá) TTL 后自動刪除 key這就是絕對超時的基礎(chǔ)框架。4.3 登錄成功后的 session 重建與會話數(shù)據(jù)模型登錄成功那一刻一定要調(diào)用session_regenerate_id(true)。這個方法會生成一個新的 Session ID并把舊的 Session 內(nèi)容遷移過來同時刪掉舊 ID。這么做的目的是防 Session 固定攻擊——攻擊者把固定 Session ID 種給用戶用戶登錄成功后攻擊者就可能復(fù)用同一個 ID。重建 ID 之后攻擊者手里的舊 ID 直接失效。然后是會話數(shù)據(jù)模型。很多新手會把用戶對象整個塞進(jìn)$_SESSION這是錯的。序列化整個用戶對象不僅體積大還有可能出現(xiàn)類屬性被篡改的風(fēng)險。我的做法是把最小必要數(shù)據(jù)放進(jìn)去$_SESSION[user_id] 101; $_SESSION[auth_level] mfa_verified; $_SESSION[risk] [ score 20, device_id f3a9b8..., ]; $_SESSION[login_at] time(); $_SESSION[last_seen] time();為什么last_seen要單拎出來因?yàn)榛瑒永m(xù)期邏輯要用到它。注意auth_level在這里非常有用它區(qū)分“已經(jīng)通過 MFA”和“還沒通過 MFA”的會話。如果風(fēng)控評分中途升高你可以只把a(bǔ)uth_level改成pending讓用戶在下次操作時重新認(rèn)證而不是直接銷毀整個會話。4.4 會話續(xù)期、超時與主動踢人續(xù)期要解決兩個矛盾用戶希望長時間不重登安全團(tuán)隊(duì)希望空閑會話盡快過期。我的方案是“絕對超時 2 小時 空閑超時 15 分鐘”。每次請求進(jìn)來判斷l(xiāng)ast_seen距離當(dāng)前時間是否超過 900 秒if (time() - $_SESSION[last_seen] 900) { // 有活動續(xù)期重置 session 的 TTL $_SESSION[last_seen] time(); $handler new RedisSessionHandler($redis, 7200); $handler-write(session_id(), session_encode()); }這里千萬注意不能每次請求都重置 TTL否則一個掛著不動的瀏覽器也會因?yàn)?15 分鐘內(nèi)恰好有自動請求而無限續(xù)期。續(xù)期的觸發(fā)條件必須是“用戶確實(shí)在做有效操作”比如點(diǎn)了菜單、打開了新頁面而不是后臺定時器發(fā)的心跳。主動踢人的實(shí)現(xiàn)要靠會話索引。登錄成功后把當(dāng)前 Session ID 加入該用戶的會話集合$activeSessionsKey session:user:{$userId}; $redis-sAdd($activeSessionsKey, session_id());強(qiáng)制下線時遍歷集合逐個刪除 Redis 里的 Session keyforeach ($redis-sMembers($activeSessionsKey) as $sid) { $redis-del(PHPSESSID:{$sid}); } $redis-del($activeSessionsKey);這種設(shè)計同時支持“踢所有設(shè)備”和“只踢某臺設(shè)備”。如果業(yè)務(wù)要求同一賬號只能一個會話在線登錄成功時刪掉集合里除當(dāng)前 Session ID 之外的所有 ID 就行。要注意的是刪除 Redis 里的 Session 只是單向的攻擊者手里的 Cookie 并不會立刻消失但因?yàn)?Session 讀取不到任何數(shù)據(jù)下一次請求就會被判定為未登錄安全性不會受影響。5. 常見問題與避坑清單這章內(nèi)容是我實(shí)際跑這套系統(tǒng)時遇到的真問題一個一個列出來省得你再踩一遍。5.1 TOTP 時間漂移與容錯窗口TOTP 完全不依賴網(wǎng)絡(luò)但它依賴時間。如果服務(wù)器時鐘不準(zhǔn)驗(yàn)證永遠(yuǎn)過不了。生產(chǎn)環(huán)境一定要配 NTP 同步排查時可以用timedatectl status看當(dāng)前時間偏差。用戶設(shè)備時間偏差大時我通過把window參數(shù)調(diào)到 2 解決也就是前后各允許 2 個窗口共 2.5 分鐘容錯。但這個窗口越大重放風(fēng)險越高我實(shí)際生產(chǎn)只開 1超過 1 的讓用戶重新同步設(shè)備時間。5.2 session.save_path 與多機(jī)同步Redis 存 Session 之后多機(jī)同步最大的坑不是 Redis 本身而是 PHP 序列化格式。如果一臺服務(wù)器session.serialize_handler是php另一臺是php_binary它們寫入 Session 數(shù)據(jù)的格式就不一樣Redis 里的同一份數(shù)據(jù)可能被另一臺機(jī)器解析失敗。統(tǒng)一在每臺機(jī)器的 php.ini 里配置session.serialize_handler php session.save_handler redis然后再啟動服務(wù)。注意 Redis key 前綴我用PHPSESSID:就是為了和默認(rèn)文件 Session 的 key 命名區(qū)分開也方便排查時直接redis-cli查看。5.3 風(fēng)控誤殺與規(guī)則調(diào)優(yōu)風(fēng)控引擎上線頭一個月業(yè)務(wù)方天天來找我“為什么這個客服賬號登錄被擋了”。查下來基本都是誤殺。誤殺最常見的原因有三個代理 IP 走辦公網(wǎng)絡(luò)、用戶出差更換城市、新設(shè)備首次登錄。我的調(diào)優(yōu)方法是給規(guī)則加“影響系數(shù)”比如“設(shè)備新度”這一條只對密碼風(fēng)險等級較高的賬號加成對普通用戶即使新設(shè)備也最多加 10 分而不是 25 分。早期寧可漏一點(diǎn)也不要一開始就大殺四方。5.4 PHP 環(huán)境相關(guān)的幾個真實(shí)報錯裝 PHP 8.3 時如果編譯 zip 擴(kuò)展容易碰到no package libzip found這通常不是 PHP 的問題而是系統(tǒng)缺少 libzip 開發(fā)包。CentOS 上執(zhí)行yum install libzip-develDebian 上執(zhí)行apt install libzip-dev再重新編譯就能過。Windows 下則是另一個畫風(fēng)啟動時報vcruntime140.dll 14.0 is not compatible with PHP 8.3原因是 VC 運(yùn)行庫版本太老去微軟官網(wǎng)裝 VC 2015-2022 Redistributable 就能解決。這類環(huán)境問題看似和認(rèn)證邏輯無關(guān)但排查起來能浪費(fèi)一整天提前寫在清單里免得大家走彎路。5.5 Cookie 和 HttpOnly 等安全屬性Session 就算放進(jìn)了 Redis如果 Cookie 能被 JS 偷偷讀走登錄態(tài)照樣不安全。我在項(xiàng)目里固定設(shè)置這幾項(xiàng)ini_set(session.use_strict_mode, 1); ini_set(session.use_only_cookies, 1); ini_set(session.cookie_httponly, 1); ini_set(session.cookie_samesite, Lax); // 線上確認(rèn) HTTPS 之后才會開啟 ini_set(session.cookie_secure, $isHttps ? 1 : 0);use_strict_mode的作用是拒絕用戶提交的未知名 Session ID從源頭減少固定會話偽造的可能。cookie_httponly則禁止 JavaScript 讀取 CookieXSS 就算打進(jìn)來也偷不走登錄態(tài)。cookie_samesiteLax能在跨站請求時把 Cookie 擋在門外對 CSRF 有不錯的抑制效果。最后一條要特別小心開發(fā)環(huán)境沒有 HTTPS 時千萬不要把cookie_secure開成 1否則 Cookie 根本種不進(jìn)去你會看到“登錄成功然后立刻掉線”的詭異現(xiàn)象。把這三塊從零到一完整實(shí)現(xiàn)一遍之后最值錢的東西不是哪段代碼而是你終于知道一次登錄背后到底發(fā)生了什么風(fēng)控打分、TOTP 校驗(yàn)、會話重建、Redis 里 key 的增刪改查每一步都有明確的存在理由。以后再看任何現(xiàn)成的登錄 SDK 或者框架內(nèi)置的 auth 模塊你不會再有一層黑盒恐懼反而能一眼判斷出它設(shè)計的優(yōu)劣。最后再分享一個小技巧這套系統(tǒng)的調(diào)試階段一定要在 Redis 里給 session、風(fēng)控計數(shù)、MFA 狀態(tài)分別指定不同的 database 或 key 前綴比如PHPSESSID:、risk:、mfa:。這樣線上出了故障你能直接redis-cli看一個 key 的 TTL 和內(nèi)容不需要在 PHP 代碼里打斷點(diǎn)翻哪臺機(jī)器的日志。我自己這回就是這么救回一次線上大事故的。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
激情久久丁香| 玖玖热99| 久久精品婷婷| 久久伊人婷婷| 丁香六月婷婷综合缴| 热九九在线| 丁香激情五月| 丰满少妇猛烈A片免费看观看| 伊人婷婷青青cao| av大香蕉| 欧美婷| 免费色婷婷| 婷婷色播婷婷| 婷婷五月丁香综合人妻| 性热视频99精品| 丁香婷婷老司机久操| 五月激情综合网| 狠狠综合久久| 久久久久久久久久久久久9| 婷婷色网站| 久久久噜噜噜操操操| AV在线收看| 国产乱妇无乱码大黄AA片| 快乐婷婷五月天| 无码成人播放器| 色综色五月天婷婷| 久久国产性爱A V| 久久五月天婷婷| 成人短视频在线免费观看| 一点色成人网| 性做久久久久久久免费看| 亚洲激情综| 久久丝袜婷婷| 丁香五月香蕉| 操久久网| 丁香五月成人社区| 开心婷婷五月| 99这里有精品| 久久caop| 综合久久首页| 99操免费视频| 操一区| 91欧美日韩综合| 色优久久| 五月丁香在线国产| 激情五月视频在线婷婷| 五月丁香在线观看| AA片在线观看视频在线播放| 婷婷内射视频在线| 婷婷丁香五| 开心五月网| 91人妻人人操人人爽| 久久看婷婷| 久久久久久草黄色片AV在线观看| 2023天天日夜夜爽| 五月丁香六月激情在线| 另类视频五月天| 久久久国产精品黄毛片| 99色日本| 五月丁香六月合| WWW免费视频碰碰碰碰| av婷婷丁香 六月| 色久丁香五| 精品皮股午夜AV| 婷婷五月天综合AV| 欧美情色一区| 丁香五月另类色婷婷麻豆| 26uuu欧美亚洲日韩| 丁香婷婷视频在线| AA片在线观看视频在线播放| 97人人操| 欧美国产一区二区三区| 激情丁香五月| 婷婷激情综合| 青青草原伊人网| 国产人妻777人伦精品HD| AV成人在线播放| 丁香婷婷人妻综合网| 亚洲成人网站在线播放| 91制片厂久久久国产电影| 欧美群妇大交乱婬网| 九九视频在线| 爆乳熟妇一区二区三区四区| 久久99久久99精品免观看粉| Xx色综合| 丁香婷婷视频| 高清无码网址| 激情综合五月丁香六月婷婷| 婷婷成人av| 五月丁香久人妻中文| 99精品久久久久| 亚洲婷婷五月天| 欧美五月婷婷综合| 国产亚洲成人综合| 这里只有精品视频在线观看免费| 97资源欧美日韩大香蕉超碰一区| 九九色之九九色之88| 激情5月婷婷| 99色色| 婷婷六月开心网| 97人妻碰碰碰久久香蕉| 激情5月婷婷| 六月婷婷青青青视频| 精品国产va久久久| 99色在线视频观看| 丁香成人五月天| 亚洲av免费在线| 五月婷婷啪啪| 色色综合无码| 色婷婷天堂| 91久久久久久久91| 激情五月激情综合俺也去婷婷小说| 99久久er| 狼人久草| 97久久五月丁香婷婷| 99视频在线| WWW,五月| 五月丁香婷婷色色| 九九RE视频在线精品| 这里都是精品99| 久久99大| 色婷视频| 婷婷激情四射| 久久久中文| 亚洲午夜成人av电影网| 偷偷狠狠久久婷婷五月天| 五月丁香在线综合| 在线日本www| site:minyis.com| 五月丁香六月婷婷网| 777精品久无码人妻蜜桃| 大香蕉啪啪网| 五月花综合网| 五月丁香婷婷啪啪| 久色视频首页| 午夜成人片400| 激情综合色网| 婷婷五月成人| 五月丁香激情五月天| 狼人婷婷久久| 婷婷综合在线| 婷婷五月天伊人网| 丁香婷婷五月激情综合| 99热只有| 婷婷五月天综合中文| 欧美成人精品三区综合A片| 人妻视频在线| 丁香五月Av| 大香蕉中文| 无码人妻一区| 五月综合丁香婷婷| 久久六月天| 婷婷五月色丁香在线看| 国产在这里只有精品| 色综合中文色综合网| 亚洲热视频| 九九热99精品| 色婷婷免费观看| 色月丁| 99热这里只有精品最新网址| 97热精品| 婷色五月天| 婷婷六月丁香在线| 国产av天天插天天操天天爽| 五月天婷婷无码| 亚洲婷婷激情综合激情999精品| 亚洲天堂aaa| 禁片二区| 大香蕉伊人久久| 久久九九网| 狠狠做深爱婷婷久久综合一区| 久久久激情| 激情综合网,婷婷| 人人摸人人搞| 欧美在线视频99| 婷婷五月在线播放| 久激情网| 综合久久十三| 丁香五月综合婷婷| 99re思思精品在线观看| 99精品国产在热久久婷婷| 五月丁香六月激情综合| 插插干干干色| 狠狠99| 91精品国产91久久久久青草| 天天插天天干天天舔| 日本波多野结衣视频| www.五月天激情| 色婷婷色综合激情91| 婷婷五月香蕉| 夜夜操激情| 丁香五月影视| 久在线综合69| 日本波多野结衣视频| henhencao国产在线| 一级操逼大片| 婷婷五月婷婷| 婷婷激情六月| 第一区久久网站| 强伦轩人妻一区二区电影| 26uuu欧美日本| 五月天激情AAAA| 色一情一乱一乱91Av| 色激情五月| 婷婷天天综合| 九九综合视频在线观看| 七七色色综合| 97超喷视频在线观看| 久久五月天色婷婷| 99色视频免费在线规看| 九九99视频精品| 久草视频大香蕉99| 日本精品人妻无码77777| 欧美性丁香色色五月天干干| 能直接看的AV网站| 米奇激情婷婷| 日日爱激情| a色婷婷| 在线播放人妻| 99热这里只有精品8| 99九九视频| 九九久久这里只有精品XB| 在线资源av-超碰中文在线-成人AV| 99热这里只有精品8| 人人草人| 五月天激情社区| 狠狠操.com| 久久视频婷婷| 天天操天天曰天天射| 欧美成人AAA片一区国产精品| 久久九九免费视频| 狠狠干综合网| 在线可以看的av网址| 成人天天爽| 久久婷婷网| 久久视频66| 亚洲精品又粗又大又爽A片| 激情六月天婷婷| 99色播| 99热色无码| 小色小蛇伊人婷婷色香五月| 一级二级色大片| 国产乱轮一区二区三区| 十二区无码| 国产伦亲子伦亲子视频观看| 北京熟妇搡BBBB搡BBBB| 爽tv | 久久伊人大香蕉| 精品久久久人妻| 97操碰在线视频| 99re这里只有| 日韩久热| 亚洲综合五月天| 亚洲av网站| 五月天婷婷基地| 五月天综合婷婷| 26uuu欧美激情另类| 午夜九九电影| 激情九九综合网| 综合综合网| 综合逼五月激情婷婷| www.激情五月天。com| 色婷操逼| 久色视频首页| 日韩在线五月天婷婷| 丁香五月婷婷亚洲另类| 五月婷在线播放| 日本操逼九九九九58日本操逼| 欧美婷婷五月天综合| 人人人人人人人人人草| 中文乱子伦视频| 亚洲色99| 泰州成人视频| 在线网黄| 美欧日韩国产成人在战| 99久久a线观| 五月丁香六月情婷婷久久| α久久| 激情网五月婷婷| 欧美综合激情五月天| 色五月激情婷婷| 色色色com| 免费播放片大片| 丁香九月综合激情| 国产精品久久久爽爽爽麻豆色哟哟| 亚洲精品白浆高清久久久久久| 51精品国自产在线| 日韩淑女人妻luan伦激情精品一区二 | 久久国产成人9999久久久久| 婷婷爱爱蜜臀天天操| 大香蕉综合网| 色婷婷亚洲婷婷| 婷婷久久综合久色| 婷婷六月综合激情| 91丨九色丨国产打屁股网站| 婷婷五月天色| 99热在线只有精品| 香蕉AV福利精品导航| 超碰在线观看三级片| 天堂网亚洲色图| 五月激情啪啪啪| 精品国产va久| 丁香久久久| 国产99久久久国产精品免费看| 97碰碰免费.视频| 婷婷人人操| 狠狠色狠狠干| 亚洲成人在线综合| 以及AA大片看看| 激情婷婷丁香五月天| 欧美五月丁香在线观看| 国产黄色在线观看| 婷婷99综合| 国产精典视频在线观看| www天天爽| 久热伊人| 天天日夜夜欢| 六月色播| ai97re99一本| 开心五月婷婷激情网| 神马欧美精| 欧美槡BBBB槡BBB少妇| 97在线综合| 国产另类综合| 99久久综合| 丁香五月 无码| 天天人人综合| 色色色成人网| 九九性视频| 99热99热在线| 亚洲天堂色| 婷婷丁香六月天| 91干视频| 超碰色色综合| 五月丁香色综合| 在线看九一V图片| 婷婷五月深情丁香深爱日韩| 色色色999| 丁香五月婷婷综合激情啪啪啪啪啪啪啪 | 免费色婷婷| 丁香五月网络网络| 人妻久久久| 丁香五月色网| 91婷婷色五月| 久久久久久激情| 色五婷婷开心缴| 亚洲成人AV高清字幕| 激情五月天在线观看婷婷| 五月天婷婷綜合院| 亚洲av日韩无码| 天天干天干| 婷婷五月激情五月丁香五月| 激情五月天在线| 婷婷五月情| 五月天天堂久久| 九九色图| 色色色国产| 99久久婷婷五月综合| 亚洲综合在线网站| 国产精品成人AV在线| 一月婷婷色色| 激情影院丁香五月| 久久成人综合五月天| 国产精品涩涩涩视频网站| 夜夜躁狠狠| 五月天啪啪| se色99| 精品婷婷| 婷婷爱婷婷| 超碰色热| www,com,五月色色| 婷婷五月天美女| 五月婷婷成人| 丁香五月婷婷综合视频| 色色色色色色综合网| 久狠日av| 久久网日本| 伊人啪啪网| 婷婷美女精品视频| 精品操逼一区二区| 热久久91| 能看的AV网站| 伊人碰碰婷婷| 亭亭玉月丁香| 操熟女成人网| 免费亚洲婷婷中文字幕| 国精产品一区一区三区免费视频| 丁香五月天网友自拍啪啪啪视频| 色女人久久| 99精品久久| 婷婷激情综合网| 久久久久视剧HD| 亚洲成人超碰| 激情色色色| 高清资源站日A美A欧亚…| 婷婷五月天综合小说网| 狠狠综合久久| 99视频热99| 99热这里只有精| 91久热| 色五月亚洲| 五月综合久久| 五月丁香六月婷婷综合网| 丁香五月成人自拍| 五月婷婷激情五月| 色婷婷久久综合中文久久一本| 丁香五月手机在线| 5月丁香美女影院| 国产九九一区二区三区| 99色丁香婷婷综合网| 色五月婷婷激情基地| 婷婷五月激情综合| 天天搞天天爽| 2w在线视频| 99热99精品| ..真实国产乱子伦对白在线_欧| 天天插插天天| 九九视频这里只有精品在线播放| 99草视频在线观看| 国产毛片操B| 精品久久99码| 丁香色婷婷五月天| 丁香五月丁香伊人| 精a品a视a频| 99草视频在线观看| 成人性生活免费观看。| 日日夜夜狠狠| 色吧五月婷婷| 成人网在线视频| 欧美天天性| 婷婷久久久| 九九综合五月欧美| 激情婷婷五月在线合集| 熟妇内谢69XXXXXA片| 久婷婷色| 很很干天天干| 99re鈥哸鈥唙| 五月天激情社区| 天天搞夜夜六| 欧美五月丁香啪啪响视频| 永久免费一区二区三区| 密视AV综合在线| 国产成人综合亚洲| 三人荫蒂添的好舒服A片 | 大香蕉啪啪啪| 成人 在线 日韩| 日本色狠狠| 六月天无码网址| 丁香婷婷激情综合五月激情| 久久久人妻不卡| 91免费看片| 欧美色偷偷大香| 密着浓厚中出乚交尾GvG935| 丰满少妇乱A片无码| 99久久9| 思思热精品在线| 婷婷少妇激情| 999热在线视频| 妇激情基地| 久久五月网| 激情五月婷黄版| 综合九色| 啪啪操超碰| 中文字幕五月久久婷婷| 久久性刺激| 欧美丁香五月| 亚洲旡码| 欧美天天爽| 久久综合这里只有精品1| www.91操| 婷婷五月天.com| AV天堂淫乩| \\五月天婷婷激情| 人人爱操| 亚洲另类视频| 26.uuu丁香五月婷婷| 九九精品亚洲| 九九热视频这里只有精品| 人人操AV| 性爱激情五月| 免费看无码视频A级| 国产精品色婷婷99久久精品| 久热九九| 久久99久久99精品免观看软件| 久久人妻情侣| 五月婷亚洲精品| 免费视频无码| www.五月天| 五月婷婷综合激情小说| 69色婷婷| 五月天天丁香婷婷在线中| 五月天色婷婷视频| 日韩黄色电影| 国产婷婷色综合AV蜜臀AV| 亚洲精品久久久久久久久久飞鱼| 日本久碰| 激情综合色| 五月色 亚洲| www.亚洲激情| 色噜噜婷婷| 丁香五月欧美| 中字幕视频在线永久在线观看免费| 97干在线视频精品店| 九九热在线99| 免费久久这里只有精品99| 另类激情五月天| 亚洲在线资源| 激情婷婷护士激情| 草草视频91| 婷婷久久六月费| 991国产精选视频在线播放下载| 97色色色| 六月婷婷网| 久久综合激情五月天| 99热这里只有在线| 天堂成人A片永久免费网站 | 色婷婷五月综合在线| 欧美成人精品三区综合A片| 亚洲成人AV一区在线观看| 99日本精品视频热| 日韩在线aaa| 久久五月天婷婷| 日韩精品VIP| 99热久久这里只有精品| 91操在线视频| 丁香婷婷久久综合在线| 五月婷伊人| 九九精品亚洲| bukadeavzaixian| 99高级会所久久| 新激情五月天天在线网| 色综合婷婷99| 伊人在线婷婷草| 亚洲av成人在线| 第四色色色色色丁香五月天| 成人婷婷色五月天| 丁香五月成人| www.婷婷,com| 曰日爽日日操| 碰99在线| 久久婷婷婷婷伊人| 国产FREESEXVIDEOS性中国| 日本色99| 九九热精品| 26uuu成人网| 情婷婷五月天在线| 狠狠综合| 99久久66| 成人短视频在线观看| caop在线| 开心五月婷婷激情| 99热99干| 婷婷伊人网| 超碰91av| 五月丁香婷婷基地| 无码地址| 精品夜夜澡人妻无码AV| 激情婷婷亚洲五月| 精品亚洲国产成AV人片传媒| 激情丁香网| 啪啪啪大香蕉| 亚洲色五月天在线| 久久xxxx| 婷婷舔| 久久草大香蕉| 狠狠 婷婷| 97色婷婷| 极品 少妇 内射| 成人综合网站| 欧美成人网婷婷综合在线| 亚洲激情久久| 色五月天视频| 丁香婷婷婷| 色综合色综合色综合色综合| 黄页免费一级视频懂色| 中文字幕av在线播放| 激情五月天啪啪| 成人综合视频在线| 91久操| 婷婷大香蕉| 亚州激情在线视频| 日韩中出视频| 婷婷五月丁香综合| 亚洲婷婷五月天在线激情综合网| 久久久WWW| 九九99久久| 激情五月天色色| 婷婷综合五月天激情| 91男人操女人视频| 热99在线| 色啪网| 狠狠干综合| 五月天婷婷色播| 9视频在线成人网站| 婷婷五月在线播放| 丁香六月婷婷综合| 97丨九色丨国产丨PORNY| 亚洲色情在线| 激情av| 中文字幕在线免费看线人| 99精品在线下载| 亚洲免费电影2| 久热中文字幕| 色婷婷五月天堂资源| 大香蕉在线观看9| 亚洲AV网站| 五月婷婷开心激情六月蜜桃| 五月天丁香综合在线| 婷婷丁香五月综合| 五月婷婷丁香综合| 91碰碰碰| 1024久婷| 91久久久久久久| 五月天激情小说欧美激情| 久久激情综合| 超级碰碰99| 伊人激情影院| 思思精品视频| 天色综合网站| 噜噜干日本| 色播jjjj| 日本人妻A片成人免费看片| 婷婷五月综合视频免费播放| 日本色婷婷综合| 丁香婷婷五月人体| 亚洲精品又粗又大又爽A片| 另类激情首页| 丁香婷婷色五月天| 激情四射五月天| 午夜]香婷婷深深爱| 四色99久久| 狠狠草在线观看| 成人色五月天| 久久99久久99久久99人受| se婷97| 五月天激情国产综合婷婷婷| 91视频五月丁香| 久热只有这里精品| 开心婷婷五月激情网小说| 色色色色色色色色色色色色色97| 激情婷婷五月丁香啪啪啪| 午夜丁香婷婷| 亚洲精品国产setv| 99热这里只有精品8| www.五月丁香av| a色色片| 色五月天堂| 国产亚洲av片| 婷婷黄色网| 桃色成人网| 色噜噜狠狠色综合日日| 午夜丁香婷婷| 五月天激情小说| 先锋资源婷婷| 亚洲VA口| 丁香五月天色婷婷| 日屌日日操日日色| 丁香五月开心婷婷| 99色在线观看视频| 婷婷久久六月费| 凹凸探花电影| 99热这里只有精品亚洲| 天天肏屄夜夜爽| 色五月丁香六月资源站| 深爱激情中文五月天av| 丁香婷婷六月激情文学| 婷婷五月天最新综合你懂的 | 丁香六月丁香婷婷激情| AⅤ网站在线看| 三级黄色大片视频| 超碰在线免费观看日韩| 91se精品国产| 性爱111111| 婷婷94s| 超碰丁香五月| www.com.色色| 美女精品一级不卡视频| 91黄址| 丁香六月婷婷综合| 欧美va亚洲va| 欧美综合激情五月丁香| Va另类视频| 丁香五月综合网亚洲综合欧美狠狠| 婷婷五月天激情影片| 久久人妻高清中文| 五月婷婷综合在线视频小说| 色播五月丁香| 99免费视频网| 四月婷婷五月丁香| 99热老网站| 在线不卡视频| 久久曰9| 精品99在线观看| 九热免费视频| 色噜噜伊人| 丁香五月六月欧美| 丁香久月| 久久综合九九| 碰人人97| 99热主页日本| 婷久看人爽| 欧美色五月天| 九九热欧美| 99精品偷自拍| 停停综合色色| 这里只精品| 色欲久久久久| 天天精品视频免费观看| 婷婷久久色五月婷婷久久久| 综合伊人久久| 天天色天天爱天天舔| 亚洲99热| 婷婷亚洲色| 亚洲婷婷丁香五月| 婷婷色播色五月五色五月天色妇| 五月婷婷激情中心| 99久久99九九九99九他书对| 欧美大片免费观看| 香蕉久久国产av一区二区| 夜夜爽天天| 色综合色色色| 成熟妇人A片免费看网站| 亚洲4区国产欧美| 99久热这里只有精品视频删减版| 久久这里只| 激情五月天影院| 日韩性爱无码| 五月婷婷六月爱| 色婷婷激情| 大香蕉久久综合网| 婷婷月五天在线在线看| 激情五月婷婷五月丁香五月开心五月| 天天插天天射| 日熟女| 五月WWW| 亚洲中文乱字字幕在线永久| 久婷自拍视频| 在线观看玖玖资源免费观看| 五月天成人小说| 久久九九九九| 99爱免费在线视频| 色婷视频| 无码激情| 九色无码| 97伦色婷婷| 久久伊人日日夜夜| 色五月成人| 九九综合伊人| 久久色亭亭五月天| 4399精品一区二区| 国产性色蜜乳| 久久性爱视频| 99小视频| 99热超碰在线| 大香蕉久艹| 丁香五月天堂网| 九月色婷婷综合亚洲| 99热www.| 99热免费| 99久久黄色顶级视频| 99视频精品| 99日精品视频| 激情久久丁香| 99超级碰碰| 久久a热| 亚洲中文字幕在线电影| 色爱终和网| 影音先锋美国A| 婷婷五月天在线综合导航| 天天干天天干天天干天天干天天干| 五月色丁香| 超碰九九热| 久久超级碰碰| 黄色三级日本| 婷婷综合五月| 五月激情小说网| 久久精彩综合视频| 天天日综合| 99色这里| 亚洲熟妇AV乱码在线观看| 五月婷婷播| 99国产精品久久久久久久久久久| 六月伊人婷婷| 久久久高清| 精品成人a v无码内射| 国产女人十八水真多1| 六月丁AV| 中文AV在线观看| 14色综合婷婷| 97人人干| 中文字幕日产A片在线看| 情五月亚洲婷婷| 96精品成人无码A片观看金桔| 99色视频在线观看| 丁香五月婷婷激情蜜桃| 久久天天| 日本三级日本三级三级人妇四虎| 日本五月婷| 婷婷五六月丁香| 日韩AV在线影片| 丁香五月播播| 成人亚洲精品| 三人荫蒂添的好舒服A片| 一区二区三区四区无码| 婷婷伊人綜合| 色综合婷婷| 天天婷婷天天| 久久丁香九| 色狠狠综合| 综合狠狠干| AV在线二十六页| 91碰| 丁香五月视频在线观看| 4399在线观看免费高清毛片| 99九无网码| 久久ER视频com| Av在线不卡一区| 丁香九月婷| 91热在线| www.夜夜| 激情五月天影院| 久操b网| 婷婷六月香| 色五月色图| 清色五月天| 人人爽欧美婷婷久久久五月丁香| 久久香蕉网| 精品草原久久视频| 大香蕉人妻| 婷婷丁香五月天激情四射| 久久99激情| 色视五月天婷婷| 九色七七| 91碰人人| 色婷婷小说网| 99热精品无码| 丁香婷婷久久激情| 色色色色色五月丁香| 伊人综合网站| 超碰在线人人| 天天干天天爽天天操| 婷婷六月激情小说网| 影音先锋男人站,影音先锋男人色资源网,影音先锋AV最新资源站,影音先锋AV资源 | 五月婷六月天| 99久久精| 热久69| 在线看片h站| 九九热AV| 殴美综合激情五月天免费视频| 99热国产这里只有| 996er热| 丁香伊人五月色婷婷五十路| 大地资源色婷婷视频在线| 啪啪 综合网| 五月天婷婷丁香六月| 色色亚洲无码| 色色色国产| 丁香婷婷五月人体| 丁香五月婷婷综合啪啪| 色综合色色| 99爱爱网| 狠狠草狠狠草| 开心五月深爱激情| 五月亚洲激情| 久久这里这里有精品免费视频| 日本丁香久在线| 婷婷新网址| 丁香综合| 4399啪啪视频| 成人做爰A片免费看网站找不到了 国产露脸150部国语对白 | 五月婷婷中文字幕| 天天舔天天摸天天透| 婷婷五月丁香综合激情小说| 色六月丁香婷婷啪啪啪| 人人妻人人澡| 9热在线观看| 五月丁香亭亭AV女优| #NAME?| 婷婷色资源| 五月丁香色停停啪啪啪| 久操欧美在线观看97| 蜜桃成语时李时珍 免费| 五月丁香综合啪啪| 丁香五月五月婷婷欧美大香蕉| 五月婷婷基地| 91精品久久久久久综合五月天| 婷婷五月天免费| 免费试看小视频 99| 色综合天天网| 66久久视频在线| 开心激情色婷婷五月天| 亚洲亚洲激情| 亚洲丁香五月深爱五月| 天天干天天日日| 综合五月亭亭9| 丁香六月婷婷综合麻豆| 五月丁香婷婷人体| 思思热99在线视频| 天天色综网| 婷五月天| 色婷婷88| 色色日本| 欧美性生交XXXXX无码小说| 屁股翘好撅高迎合跪趴| 成人丁香婷婷| 91久久九九| www.综合久久| 欧洲不卡视频| 丁香婷婷五月天网站| 婷婷丁香水多多视频| 丁香亚洲婷婷五月| 色五月婷婷久久| 日本天堂免费99| www.激情| 日产精品久久久久久久蜜臀| 激情 久久 婷婷| 91视频久久久| 亚洲综人色综网| 色吧五月婷婷六月丁香| 99综合一区| 欧美色色色色色色| 狠狠综合网| 激情色五月天| 99爱爱网| 天天色月| 亚洲久久婷婷| 激情爱爱网站超大免费| 五月婷婷啪啪啪| 韩日另类| 9久9久| 色婷婷综合网| 天天色综合综合| 色欲五月婷婷| 国产99久久久国产精品免费看 | 精品乱码久久久久| 婷婷不干网| 婷婷五月中文字幕| 开心深爱五月天| 婷婷色五月色| 欧洲色| 婷婷日本色| 人人干天天舔| 婷婷五月天高清无码| 久久综合婷婷| 丁香av网| 天天噜天天插| 日日操夜夜撸| 黑人糟蹋人妻HD中文字幕| 婷婷五月天性爱视频| 思思久久99热| 五月丁香综合在线| 中文字幕日产A片在线看| 九色在线观看91av| yazhou seshipin| 色五月偷偷| 欧美色一级色| 激情五月天色色网| 五月天伊人综合| 99无码| www.综合久久| 五月婷婷深爱六月| 91欧美| 成年视频免费观看| 开心五月深爱五月婷| 色婷网| 婷婷干六月综合旧址| 影音先锋女人av鲁色资源网小说免费| 久久这里有精品| 成人国产网站在线免费看| 五月天激情小说| 婷婷娌伦网| 亚洲日本三级片| 婷婷五月天另类视频| 丁香婷婷性爱| 9久久久| 五月天婷婷成人资源站| 色婷五月| 久热大香蕉| 狼人婷婷久久| 国产精品视频网| 婷婷五月天成人基地| 国产性爱亚洲是图| sewuyuetingtingiii| 蜜桃婷婷丁香| 91碰碰碰| 丁香婷婷激情综合五月激情| 精品网站:999WWW| 色欲色香,www,com| 五月天婷爱综合| 精品一区二区三区免费毛片爱| 久久色天堂| 99热精品免费| 99日视频在线| 婷婷伊人五月天| 婷婷热色| 久热这里只有精品在线| 色网五月婷婷| 丁香激情合作五月| 五月婷婷丁香| 狠狠五月丁香色婷| 777精品久无码人妻蜜桃| 婷婷五月天最新综合你懂的 | 五月色婷婷在线观看| 色欲久久综合| 色婷五月| 婷婷五月天电影网| 婷婷免费精品视频| 丁香五月天激情综合| 亚洲欧洲99| 激情五月天色播| 激情美女五月天| 五月天激情网站| 天天日狠狠| 强辱丰满人妻HD中文字幕| 天天干天天日日| 韩国中文字幕91| 人妻精品久久久久久久| 久久99草五月婷婷| 激情五月婷婷丁香| 东京热免费视频网站| 99色在线观看视频| 99热播放| 开心五月深爱五月| 欧洲日韩一区二区三区| 日本V在线观看不卡视频网站| 天天干天天色天天干| 夜色五月天| 久久婷婷综合五月趴| 亚洲在线成人| 99热精品99| 色五月综合网| 成人视频网| 天天日天天日天天搞| 丁香六月综合激情| 五月婷视频| 色婷婷激情| 一本色道久久综合狠狠躁小说| 99热 在线观看| 99欧美精品99日本精品| 亚洲综合五月天婷婷| 8区视频在线| 99热精品在线在线| 精品无码视频| 综合色影院| www激情| 伍月婷婷六月丁香| 九九十99视频| 婷婷亚洲天堂| 色色色.COM| 操逼毛片国语对白| 色婷婷基地 | 99这里只有精品|v| 天天肏夜夜肏| 天堂伊人干| 天天综合久久| 热的国产,热的综合,热的有码| 伊人免费视频9| 婷婷99视频精品| 伊人日日干| 婷婷国产欧美97| 激情综合久久| 无码操B| 五月天婷综合网站| 亚洲热久| 91超碰人人操| 综合图片色色| 五月激情精品视频| 九九色播五月丁香| 少妇人妻丰满做爰XXX| 99热色精品| 五月丁香少妇A| 99爱爱网| 亚洲宗合激情| 人妻人人操| 综合婷婷五月丁香在线观看| 色性综合| 七月激情六月婷婷综合在线播放| 色九区| 操人久久| 久色国产| 国内裸舞二区| 色婷婷AV在线| 天堂在线观看视频| 丁香五月天堂网| 噜一噜在线| 婷婷五月婷婷五月| 五月天天丁香婷婷在线中| 五月丁香亭亭AV女优| 国产乱人偷精品人妻A片| 伊人狠狠丁香婷婷综合尤物| 天天檫天天爽| 婷婷基地成人五月天| 任你搞网站| 国产黄色大片| 51精品国自产在线| 99热8| 影音先锋四区| 成人精品亚洲性爱| 丁香婷婷色五月合集| 7月婷婷六月丁香| 青青草a在线| 99只有精品9| 色婷婷激情| 五月婷婷影| 日韩操逼大片| 欧美日本另类| 婷婷开心六月| 婷婷激情五月综合丁香社| 久久久久久天天日天天爱| 97操碰视频| 九月激情综合婷婷| 激情五月九九九| 日韩人妻在线播放| 日韩黄色影院| 99热99艹在线观看| 婷婷精品| 激情AV| 婷婷中文字幕| 激情五月天网| 五月天色婷婷综合| 久久综合人妻| 日韩成人精品中文字幕| 色欲天天综合| 亭亭色网| 亚洲天堂啪啪| 五月丁香激| 婷婷五月天Av| 婷婷99视频精品| 五月婷婷久久久| 99碰网站| 伦乱天堂| 色色丁香| 涩涩五月天| 欧美色色色| 成人做爰高潮A片免费视频| A片试看50分钟做受视频| 五月丁香久久| 99热在线观看| 日韩久久系列| 婷婷五月丁香99| 激情五月天婷婷丁香| 色色色色区| 丁香婷婷色九月| 五月婷婷色色色| www.天天色综合| 99热这里只有精品亚洲| 婷婷六月网| 五月丁香基地| 综合网五月| 國語久久婷| 亚洲综合婷婷| .青娱乐天天操B| 精品9久| 91一道本| 亚洲啪视频| 99热99热在线观看| www.婷婷,com| 婷婷夜夜操| 亚州操操| 九九热超碰| 久久婷综| 欧美日本高清视频99| 99在线69| 激情婷婷丁香色五月综合| 婷婷五月天干干| 中文字幕丰满人妻无码专区| 久久机热/这里只有精品| 亚洲国产精品VA在线看黑人| 人人操婷婷| 天天色图| tingtingzonghewang| 精品无吗va视频免费观看| 九九人人操| 日逼影音先锋男人AV资源站| 婷婷五月激情综合啪啪| 91日本在线观看| 色五月五月天| 婷婷五月天天爽| 欧美在线视频99| 日韩婷久| a色色片| 久久久久久久久人妻| 噜噜噜狠狠色综合| 丁香六月成人| 亚洲色碰| 天天干天天叉| 亚洲成人免费在线| 婷婷伊人欧美| 婷婷丁香在线| 激情五月少妇| 99九九视频| 欧美婷婷综合| 五月婷婷丁香深深爱| 熟女激情五月天 | 99热这里只有精品9| 久久亚洲婷婷| 男女99免费视频| 五月丁香综合色婷婷| 极品色丁香| 五月夜丁香| 丁香五月情| 久久全意婷婷| 超碰成人在线观看| 激情婷婷五月天日本系列 | 天天爽天天| 淫荡A片| oVV4WIB3vFi8D| 九九综合| 亚洲久艹| 亚州视频九九99| 国产 码在线成人网站| Www.久久| 一區四區歐美日韓| av网址在线| 婷婷综合偷拍| 婷婷五月开心中文字幕在线| 五月激情偷拍| 久久视频婷婷| 日韩欧美一级大黄网站| 狠狠干,狠狠操| 91美女被操| 狠狠综合网| 五月丁香另类网| 99热久久最新地址| 99免费在线视频| 大香蕉伊人99| 五月天久久婷婷| 色五月天婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷 | 色五月婷婷五月| 伊人五月婷| 丁香五月激情欧欧美| 激情五月天综合| 丁香花五月天激情| 五月精品| 激情久久婷婷| 婷婷五月美女直播| 99热8在线| 九九婷婷五月天影视| 丁香五月综合| 五月开心婷婷极品激情| 伊久久婷婷| 热99精品视频| 五月婷婷丁香啪啪| 久久天堂加勒比| 丁香六月五月天| 亚洲无码九九九| 97婷婷五月| 99爱在线| 伍月婷丁香花全集| 狠狠干最新地址| 中文字幕 久久9999| 国产精品第一国产精品| 狠狠色婷婷丁香六月| 久久免费精彩视频| 99re这里只有精品国产99| 婷婷久热| 日日干日日色| AV九九| 婷婷综合五月天激情| 99热在线观看| 精品色色网| 久久男人网婷婷| 91精品综合久久久久久五月丁香 | 七七色综合| 综合网天天| 成人 视频免费观看网站|