• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于偽四維投射坐標(biāo)的多基鏈標(biāo)量乘法

    2018-06-02 03:47:28徐明史量
    通信學(xué)報 2018年5期
    關(guān)鍵詞:標(biāo)量乘法橢圓

    徐明,史量

    (1. 上海海事大學(xué)信息工程學(xué)院,上海 201306;2. 同濟(jì)大學(xué)電子與信息工程學(xué)院,上海 201804)

    1 引言

    公鑰密碼體制是密碼學(xué)的重要組成部分。目前基于公鑰密碼體制的密碼系統(tǒng)主要有 RSA密碼系統(tǒng)[1]和橢圓曲線密碼系統(tǒng)[2,3](ECC, elliptic curve cryptosystem)。近年來,隨著分布式計算以及量子技術(shù)的日趨成熟,對密碼系統(tǒng)的安全性要求也急劇提升,導(dǎo)致 RSA密鑰長度隨著保密性提高而迅速增長的缺點被不斷放大。這使密鑰長度較短的橢圓曲線密碼系統(tǒng)的應(yīng)用領(lǐng)域越來越廣,在無線傳感器網(wǎng)絡(luò)[4]、智能芯片卡[5]以及虛擬貨幣[6]的加密中都有比較成熟的應(yīng)用。美國國家安全局建議,384位橢圓曲線密碼系統(tǒng)足以保護(hù)美國軍方最高機密[7]。

    然而,橢圓曲線密碼系統(tǒng)的高安全性是建立在“黑盒攻擊”[8]的基礎(chǔ)上的,即攻擊者只知道算法的輸入和輸出,而對算法的內(nèi)部構(gòu)造一無所知。實際上,加密設(shè)備在運行過程中不可避免地會泄露一些側(cè)信道信息[9]。Kocher[10]在1996年提出可以通過側(cè)信道泄露的信息,如運算過程中各部分所用時間、電磁輻射量和消耗能量不同等信息,分析出保密信息的攻擊方法,使一些在數(shù)學(xué)理論上安全的加密手段也有被破解的可能。對于通過橢圓曲線密碼系統(tǒng)加密的單片機系統(tǒng),由于其加密系統(tǒng)在運行時功耗噪聲較小以及橢圓曲線密碼系統(tǒng)在標(biāo)量乘運算中的相關(guān)特性,特別容易受到能量分析攻擊的威脅[11]。能量分析攻擊可以分為簡單能量分析(SPA, simple power analysis)攻擊[12]和差分能量分析(DPA, differential power analysis)攻擊[13]。

    為了提高橢圓曲線密碼系統(tǒng)的整體效率和安全性,目前,主流方法從多個結(jié)構(gòu)層次對其進(jìn)行優(yōu)化。文獻(xiàn)[14]指出,在傳統(tǒng)雅可比坐標(biāo)下,倍點運算開銷為4M+6S,其中,M為乘法運算,S為平方運算,三倍點運算開銷為 6M+10S,五倍點運算開銷為15M+10S;文獻(xiàn)[15]使用側(cè)信道原子法,在群運算層抵御SPA,并且通過引入第四變量W簡化群運算,使倍點運算的開銷降低到6M+4S。文獻(xiàn)[16]在標(biāo)量乘運算層采用經(jīng)過隨機基點坐標(biāo)處理的蒙哥馬利階梯法,可以抵御SPA和DPA,并根據(jù)蒙哥馬利階梯法的特點設(shè)計了復(fù)合群運算,將點加和倍點的整體開銷降低到6M+5S。文獻(xiàn)[17]在使用NIST曲線的基礎(chǔ)上,將倍點運算的開銷降低到4M+4S,并且在標(biāo)量乘運算層上改進(jìn)了D&A(double and add)方法,使其系統(tǒng)可以抵御SPA和DPA。文獻(xiàn)[18]的方法與文獻(xiàn)[16]類似,使用MoTE曲線并改進(jìn)了投射坐標(biāo),將點加和倍點的整體開銷降低到5M+4S。文獻(xiàn)[19]在標(biāo)量乘運算層采用以2、3為基的雙基鏈法,在群運算層通過完全平方變換將倍點運算和三倍點運算的開銷分別降低到1M+8S和5M+10S。文獻(xiàn)[20]在標(biāo)量乘運算層采用以 2、3、5為基的多基鏈法,并且引入最小值系數(shù)c1、c2、c3縮短基鏈長度,在群運算層加入變量U去除Y3的冗余運算,與完全平方變換相結(jié)合,使五倍點運算的開銷降低到12M+13S。文獻(xiàn)[21]利用二元域下域運算層求逆運算消耗較小的特點,在群運算層中使用仿射坐標(biāo)系,同時在標(biāo)量乘運算層中加入半點進(jìn)行多基運算,使系統(tǒng)整體效率相比其他通用算法提高了3.91%~45.16%。由于橢圓曲線密碼系統(tǒng)經(jīng)常應(yīng)用到一些計算能力較低的系統(tǒng)中,并且許多應(yīng)用場景無法被開銷較低的對稱加密所代替(如信用卡身份驗證)。因此,提高橢圓曲線密碼系統(tǒng)的運算效率顯得非常重要。運算效率的提高意味著單片機系統(tǒng)可以運行的密鑰長度更長,即安全性更高。此外,由于文獻(xiàn)[17,18]使用了特殊橢圓曲線,文獻(xiàn)[16,21]僅適用于二元域,因此應(yīng)用場景具有局限性。

    針對上述問題,本文在保證安全性的前提下,通過對橢圓曲線密碼系統(tǒng)進(jìn)行分層優(yōu)化來提高橢圓曲線密碼系統(tǒng)的整體效率。該方案兼容二元域和素數(shù)域,適用于任意橢圓曲線。針對群運算層,本文提出基于偽四維坐標(biāo)的群運算,通過在標(biāo)準(zhǔn)雅可比坐標(biāo)上引入新參數(shù)aZ4,使坐標(biāo)由(X,Y,Z)變?yōu)?X,Y,Z,aZ4),實現(xiàn)對群運算的優(yōu)化,并推導(dǎo)出基于偽四維投射坐標(biāo)的倍點運算、三倍點運算、五倍點運算的計算式和算法。針對標(biāo)量乘運算層,本文對多基鏈生成算法中的貪心策略進(jìn)行優(yōu)化,提出最短鏈存在定理,并由最短鏈存在定理推導(dǎo)出最短鏈表,得出160、192、256和384位密鑰中最小值系數(shù)c1、c2、c3的最優(yōu)值。在安全性方面,本文通過平衡能量法與Masking方法相結(jié)合的方式,可以成功抵御SPA和DPA等常見能量分析攻擊。

    2 基礎(chǔ)知識與相關(guān)工作

    2.1 有限域中的橢圓曲線

    橢圓曲線密碼系統(tǒng)基于橢圓曲線的離散對數(shù)問題,通常使用有限域內(nèi)的曲線。一般最常用的有限域是素數(shù)域GF(p)和二元域GF(2m)。素數(shù)域兼容性較高,幾乎適用于所有橢圓曲線密碼系統(tǒng)的應(yīng)用,而在FPGA等單片機環(huán)境中,二元域有著較高的運算效率。

    在運算效率方面,素數(shù)域和二元域最大的區(qū)別在于域運算中求逆運算的效率。素數(shù)域求逆運算消耗大約相當(dāng)于 80~100次乘法運算[18],所以通常采用雅可比投射坐標(biāo)消除求逆運算。而二元域求逆運算效率相比素數(shù)域有很大提高,消耗僅為 8~10次乘法運算[21],所以通常在群運算層采用仿射坐標(biāo),并且在標(biāo)量乘運算層采用連續(xù)相同群運算的方法(如雙基鏈或多基鏈法)以減少求逆運算。

    2.2 橢圓曲線密碼系統(tǒng)的層次結(jié)構(gòu)

    橢圓曲線密碼系統(tǒng)可分為5層:物理層、域運算層、群運算層、標(biāo)量乘運算層和應(yīng)用層,如圖 1所示,其中,上層運算依賴于下層運算,而下層運算為上層運算提供服務(wù)。

    圖1 橢圓曲線密碼系統(tǒng)層次結(jié)構(gòu)

    2.2.1 域運算層

    域運算又稱原子運算,是有限域上最基本的運算,即模運算。橢圓曲線密碼系統(tǒng)會用到5種基本的域運算——加法、取負(fù)、平方、乘法、求逆。文獻(xiàn)[22]中指出在分析算法效率時,加法、取負(fù)運算因為運算消耗相較其余3種運算微乎其微,基本可以忽略,所以在分析效率時只需討論平方、乘法、求逆的運算次數(shù)。

    2.2.2 群運算層

    橢圓曲線在素數(shù)域上的點可以組成一個循環(huán)群。對于橢圓曲線上的任意兩點,一定存在該橢圓曲線上的第三點為兩點之和。圖2描繪了橢圓曲線群運算的幾何意義。

    定義 1 如果橢圓曲線上三點共線,則它們的和為O,其幾何意義是無窮遠(yuǎn)點[22]。

    由定義1可以推導(dǎo)出橢圓曲線上的加法定律。1)O為加法單位元,即P+O=O+P=P。

    2) 設(shè)R1=(x,y)是橢圓曲線上的點,根據(jù)x軸對稱性可知,R2=(x,?y)也是橢圓曲線上的點,可以看作R1、R2與無窮遠(yuǎn)點三點共線,所以R1+R2+O=O,即R1=?R2。

    3) 通過1)和2)可以看出,若橢圓曲線上P、Q、R三點共線,則橢圓曲線上相異兩點P、Q之和為?R,即P+Q=?R,幾何意義如圖2(a)所示。

    4) 將3)中的Q無限逼近P,當(dāng)P、Q重合時,直線PR為橢圓曲線上的切線,即2P=?R,幾何意義如圖2(b)所示。

    圖2 橢圓曲線群運算幾何意義示意

    上述3)和4)構(gòu)成了橢圓曲線群上的2個基本運算:點加和倍點。

    2.2.3 標(biāo)量乘運算層

    標(biāo)量乘運算是橢圓曲線密碼系統(tǒng)最主要且消耗能量最大的運算。橢圓曲線的基本群運算只有點加和倍點。如果要實現(xiàn)乘法運算,必須將乘法運算轉(zhuǎn)換為點加和倍點的組合。橢圓曲線密碼系統(tǒng)常見的標(biāo)量乘法有D&A法[17]、NAF法[23]、蒙哥馬利階梯法[16,18]、雙基鏈標(biāo)量乘法[19]和多基鏈標(biāo)量乘法[14,20]。多基鏈標(biāo)量乘法的原理如式(1)所示。

    其中,為基的個數(shù),n為鏈長,{bj}為單調(diào)遞減數(shù)列。

    從式(1)可以看出,在橢圓曲線標(biāo)量乘法中,使用多基鏈法計算kP,只需依次進(jìn)行bj次aj倍點運算,然后再進(jìn)行n次點加,即可求出點Q。由此可知,多基鏈標(biāo)量乘法的優(yōu)化原則為:

    1) 盡可能提高aj倍點的運算效率;2)b1盡可能小;

    3) 鏈長n盡可能短。

    針對上述原則,本文通過基于偽四維投射坐標(biāo)的快速群運算和基于偽四維投射坐標(biāo)的多基鏈標(biāo)量乘法,對橢圓曲線密碼系統(tǒng)進(jìn)行分層優(yōu)化。

    2.2.4 應(yīng)用層

    應(yīng)用層搭載著基于橢圓曲線密碼系統(tǒng)的眾多應(yīng)用,如基于橢圓曲線的密鑰交換和基于橢圓曲線的數(shù)字簽名等,這些都是橢圓曲線密碼系統(tǒng)的經(jīng)典應(yīng)用。

    3 基于偽四維投射坐標(biāo)的快速群運算

    3.1 偽四維投射坐標(biāo)的建立

    在2.1節(jié)中,群運算的優(yōu)化原則是去除求逆運算,盡量減少乘法運算,平方運算可以適當(dāng)增加。雅可比投射坐標(biāo)相比仿射坐標(biāo)增加了一個維度,將二維變?yōu)槿S,從而達(dá)到優(yōu)化運算的目的。由于雅可比坐標(biāo)下的倍點、三倍點和五倍點計算式中有多個aZ4,若可以將aZ4通過變換獲得,則可以進(jìn)一步優(yōu)化倍點的效率。偽四維投射坐標(biāo)正是利用該原理,在雅可比投射坐標(biāo)上加一個維度參數(shù)aZ4,由(X,Y,Z)變?yōu)?X,Y,Z,aZ4)。由于坐標(biāo)中第三個和第四個參數(shù)并不獨立,因此它不是真正的四維坐標(biāo),本文將其稱為“偽四維”。

    文獻(xiàn)[15]在改進(jìn)雅可比坐標(biāo)的基礎(chǔ)上提出了一種基于側(cè)信道原子法的群運算。該方法通過將群運算拆分為若干個擁有相同的運算順序和結(jié)構(gòu)的運算單元,達(dá)到抵御SPA的目的。而本文在標(biāo)量乘運算層中使用平衡能量法和Masking方法抵御SPA和DPA,因此在群運算層不需要考慮側(cè)信道攻擊,使群運算效率得到進(jìn)一步提升。此外,基于偽四維投射坐標(biāo)的群運算并沒有用到特殊曲線(如NIST曲線[17]、MoTE曲線[18]和Edwards曲線[19])的性質(zhì),所以適用于所有的橢圓曲線。5.1節(jié)群運算效率分析實驗表明,偽四維投射坐標(biāo)在素數(shù)域和二元域下的性能均高于對照算法,所以適用于二元域和素數(shù)域,具有良好的兼容性。

    3.2 基于偽四維坐標(biāo)的倍點運算

    其中,

    算法1 基于偽四維坐標(biāo)的倍點運算

    輸入

    輸出

    初始化

    1)

    返回由算法1可以得出,基于偽四維坐標(biāo)的倍點運算需要的域操作數(shù)為3M+5S。

    3.3 基于偽四維坐標(biāo)的三倍點運算

    其中,

    算法2 基于偽四維坐標(biāo)的三倍點運算

    輸入

    輸出

    初始化

    1)

    2)

    3)

    4)

    返回

    由算法2可以得出,基于偽四維坐標(biāo)的三倍點運算需要的域操作數(shù)為7M+7S。

    3.4 基于偽四維坐標(biāo)的五倍點運算

    其中,

    根據(jù)式(4),可以得出如圖3所示的偽四維投射坐標(biāo)五倍點運算的域運算示意。其中,表示加法,表示自取負(fù)表示平方,表示乘法。圖 3從輸入最 后 從輸 出由圖3可以計算出基于偽四維

    投射坐標(biāo)的五倍點運算需要的域操作數(shù)為11M+12S。

    圖3 偽四維投射坐標(biāo)五倍點運算的域運算示意

    4 基于偽四維投射坐標(biāo)的多基鏈標(biāo)量乘法

    4.1 多基鏈生成算法的優(yōu)化策略

    文獻(xiàn)[20] 提出了一種以2、3、5為基的多基鏈生成算法,將大整數(shù)k化為以2、3、5為基的和,即。若保證{bin}、{tri}和{pen}為單調(diào)遞減數(shù)列,則可以提取公因式,簡化計算。具體實現(xiàn)過程如算法3多基鏈生成算法[20]所示。

    算法3 多基鏈生成算法

    輸入 大整數(shù)k,倍點最大值maxb,三倍點最大值maxt,五倍點最大值maxq,最小值系數(shù)c1,c2,c3

    輸出

    1) if maxb=0&&maxt=0&&maxq=0then

    2) returnk

    3) end if

    4)bin= maxb×c1

    5)tri= maxt×c2

    6)pen= maxq×c3

    7) 通過貪心算法找到最合適的整數(shù)| |k?num和bin、tri、pen

    8) ifk>numthen

    9)si=1

    10) else

    11)si=?1

    12) end if

    13) ifnum>0 then

    14)多基鏈生成算法(|k?num|,bin,tri,pen,c1,c2,c3)

    15) end if

    16) returnk

    算法3中設(shè)置了倍點、三倍點和五倍點的最大值,并且每一次都將求出來的倍點、三倍點和五倍點個數(shù)代入下一次遞歸,保證多基鏈?zhǔn)沁f減的,方便接下來的標(biāo)量乘運算。此外,為了防止基鏈過于冗長,算法 3引入了最小值系數(shù)c1、c2、c3來限制倍點、三倍點和五倍點個數(shù)的最小值來提高標(biāo)量乘算法的運算效率。其數(shù)學(xué)模型如式(5)所示。

    已知

    求min(|A?axbycz|)以及此時滿足條件x、y、z的取值。其中,a,b,c∈N*為基,minbin,mintri,minpen,maxbin,maxtri,maxpen為已知常數(shù)。

    可以看出,該策略保證了在文獻(xiàn)[20]的約束條件下,其多基鏈的鏈頭最大。然而,由于倍點、三倍點以及五倍點的群運算開銷不同,所以鏈頭最大并不能保證整個系統(tǒng)的開銷最小。同時,若要實現(xiàn)算法3,關(guān)鍵在于如何求得min(|A?axbycz|)以及x、y、z的值,但文獻(xiàn)[20,21]均沒有提及相應(yīng)方法。如果采用枚舉法實現(xiàn)該算法,則時間復(fù)雜度為O(n× maxbin× maxtri× maxpen),且大整數(shù)乘方運算相當(dāng)復(fù)雜,所以該運算會消耗大量的運算資源。文獻(xiàn)[24]提出使用圖結(jié)構(gòu)解決雙基鏈的貪心算法問題。為了在雙基鏈中找到最合適的|k?num|,對應(yīng)算法3第7行的時間復(fù)雜度為O((logn)2)。如果應(yīng)用到多基鏈中,則算法3的時間復(fù)雜度為O(n(logn)3)。雖然該方法比枚舉法的時間復(fù)雜度明顯降低,但由于大整數(shù)運算非常復(fù)雜,所以該時間復(fù)雜度仍然不夠理想。

    針對以上問題,本文使用拉格朗日乘數(shù)法建立數(shù)學(xué)模型并對算法3中的貪心算法進(jìn)行優(yōu)化,找到最合適的倍點、三倍點和五倍點個數(shù)。首先,給出數(shù)學(xué)模型如下。

    已知

    求min

    其 中 ,c1、c2、c3為 (0,1)的 已 知 常 數(shù) ,minbin,mintri, minpen,maxbin,maxtri, maxpen也為已知常數(shù)。根據(jù)拉格朗日乘數(shù)法,得到拉格朗日方程組為

    將相關(guān)約束條件加上,若l、m、n超出取值范圍,則取其范圍內(nèi)的最值;若l、m、n在取值范圍內(nèi),則分別將l、m、n進(jìn)行上下取整,最多可以得到=20種組合,并選擇min(Costbinx+Costtriy+Costpenz)為最終取值。

    上述優(yōu)化將原本以鏈頭大小為優(yōu)先的貪心策略變?yōu)橐蚤_銷為優(yōu)先的貪心策略,使系統(tǒng)整體開銷減小。理論上,通過建立基于拉格朗日乘數(shù)法的優(yōu)化策略,可以將多基鏈生成算法的時間復(fù)雜度降為O(n),提高了系統(tǒng)的整體效率。

    4.2 最短鏈存在定理和最短鏈表

    在本文提出的多基鏈生成算法的優(yōu)化策略中,用到了最小值系數(shù)c1、c2、c3。本節(jié)將通過最短鏈存在定理證明調(diào)整最小值系數(shù)c1、c2、c3可以使鏈長最短。此外,通過運算給出常見密鑰位數(shù)的最短鏈長以及最小值系數(shù)c1、c2、c3的取值,在實際應(yīng)用中可以通過該表快速獲取最適合的最小值系數(shù)c1、c2、c3。

    4.2.1 最短鏈存在定理

    定理 1 以 2、3、5為底的多基鏈,?c1,c2,c3∈ (0,1),使多基鏈的鏈長最短。

    證明 根據(jù)算法3,可以將定理1抽象為函數(shù)

    由于通過算法3的貪心算法可以找到最適合的bin、tri、pen,所以一定?x=c,使g'(x) = 0;根據(jù)對稱性,y、z同理。所以,多元函數(shù)g(x,y,z)一定存在駐點,即證畢。

    4.2.2 最短鏈表

    定理1證明了最短鏈的存在,并且證明了最短鏈的三重極限可化為累次極限,所以可以通過計算機進(jìn)行無限逼近求得當(dāng)鏈長達(dá)到最短極限的c1、c2、c3,得到如表1所示的最短鏈表。

    表1 最短鏈表

    4.3 基于偽四維投射坐標(biāo)的多基鏈標(biāo)量乘法

    算法4詳細(xì)描述了本文提出的基于偽四維投射坐標(biāo)的多基鏈標(biāo)量乘法。

    算法4 基于偽四維投射坐標(biāo)的多基鏈標(biāo)量乘法

    輸入 整數(shù)bin1≥bin2≥…≥binm≥0,tri1≥tri2≥…≥trim≥0,pen1≥pen2≥ …≥penm≥ 0;基點P∈E(Fp)。

    輸出Q=kP∈E(Fp)

    1)R←random()//生成E(Fp)上的隨機點

    2)Q←基于雅克比坐標(biāo)點加(P,R)

    3)Q'←Q

    4)u←binm

    5)v←trim

    6)w←penm

    7) fori=m?1 to 1 do

    8) forj=1 towdo

    9)Q'←基于偽四維坐標(biāo)五倍點(Q')

    10) end for

    11) fork=1 tovdo

    12)Q'←基于偽四維坐標(biāo)三倍點(Q')

    13) end for

    14) forl=1 toudo

    15)Q'←基于偽四維坐標(biāo)倍點(Q')

    16) end for

    17)Q''← 求逆(Q')

    18) ifsm?i+1= 1 then

    19)Q←基于雅克比坐標(biāo)點加(Q,Q')

    20) else

    21)Q←基于雅克比坐標(biāo)點加(Q,Q'')

    22) end if

    23)u←bini?bini?1

    24)v←trii?trii?1

    25)w←peni?peni?1

    26) end for

    27)R← 求逆(R)

    28)P←基于雅克比坐標(biāo)點加(Q,R)

    29) returnP

    在算法4中,由于多基鏈中每一個節(jié)點的次數(shù)都是單調(diào)遞減的,所以可以保證整個算法的倍點、三倍點和五倍點個數(shù)為bin1、tri1和pen1。此外,倍點、三倍點和五倍點運算采用偽四維投射坐標(biāo),點加運算采用雅可比坐標(biāo)。為了抵御DPA攻擊,算法4對基點P采用Masking方法進(jìn)行了處理:在算法的第1行和第2行將基點P加上隨機點R,然后在算法 4的第 27行和第 28行將結(jié)果還原,即kP= (kP+R)?R。由于這里的R是隨機的,每次運行的能量分析曲線也是隨機的,無法進(jìn)行DPA攻擊。為了抵御SPA攻擊,算法4的第17行先計算Q'',從而在第 18~第 22行中,無論sk= 1或sk=?1,都進(jìn)行一次點加,使能量平衡,攻擊者無法通過波形獲取si的取值,從而達(dá)到抵御SPA攻擊的目的。

    5 系統(tǒng)效率分析與實驗

    5.1 群運算效率分析

    橢圓曲線群運算作為標(biāo)量乘運算的底層,對系統(tǒng)效率起到了決定性作用。本節(jié)將基于偽四維投射坐標(biāo)的群運算效率與其他算法進(jìn)行對比,結(jié)果如表2所示。其中,N/A表示文獻(xiàn)中沒有涉及,I表示求逆運算。

    表2 群運算效率比較

    5.1.1 離散群運算效率比較

    文獻(xiàn)[18]指出,素數(shù)域中求逆運算的消耗非常大,當(dāng)密鑰長度為 160位時,其運算開銷為11M+158S。所以使用雅可比投射坐標(biāo)消除求逆運算是基于素數(shù)域的橢圓曲線密碼系統(tǒng)的主流做法。文獻(xiàn)[17, 19, 20]以及偽四維投射坐標(biāo)均為雅可比投射坐標(biāo)的進(jìn)一步優(yōu)化。

    文獻(xiàn)[14]指出,素數(shù)域中的平方運算與乘法運算開銷的比值S/M為0.8,由表2可以看出,對比標(biāo)準(zhǔn)雅可比投射坐標(biāo),偽四維投射坐標(biāo)倍點運算的開銷降低了 26.67%,三倍點運算的開銷降低了21.43%,五倍點運算的開銷降低了15.38%。

    相比其他算法,對于倍點和三倍點運算,對照表2中開銷最小的文獻(xiàn)[19],偽四維投射坐標(biāo)比文獻(xiàn)[19]倍點運算開銷降低了 5.71%,三倍點運算開銷降低了3.17%;對于五倍點運算,對比表2中開銷最小的文獻(xiàn)[20],偽四維投射坐標(biāo)比文獻(xiàn)[20]五倍點運算開銷降低了8.74%。

    5.1.2 連續(xù)群運算效率比較

    二元域中的求逆運算較素數(shù)域的求逆運算有較大優(yōu)勢,其求逆運算的開銷從素數(shù)域中80~100次乘法減少為 8~10次乘法,開銷降低了10倍[21],并且在文獻(xiàn)[21]的多基鏈運算中,連續(xù)的倍點、三倍點和五倍點運算較多,群運算可以進(jìn)一步簡化,所以文獻(xiàn)[21]使用了仿射坐標(biāo)而非雅可比坐標(biāo)。從表2中不難看出,k越大,文獻(xiàn)[21]的群運算效率越高。圖 4刻畫了隨著k增大文獻(xiàn)[21]的仿射坐標(biāo)和本文偽四維投射坐標(biāo)群運算效率的對比效果。

    如圖4(a)所示,在三倍點運算中,偽四維投射坐標(biāo)的運算開銷均低于仿射坐標(biāo),并且當(dāng)k增大時,優(yōu)勢更為明顯。當(dāng)密鑰長度為160位時,根據(jù)實驗樣本統(tǒng)計,k的數(shù)學(xué)期望= 15.771,所以根據(jù)表2,在仿射坐標(biāo)下的期望開銷= 240.794,而在偽四維投射坐標(biāo)下的期望開銷= 176.635。由此可得,在二元域中偽四維投射坐標(biāo)下的三倍點運算比仿射坐標(biāo)下的三倍點運算開銷降低了36.32%。同理,如圖4(b)所示,在五倍點運算中,雖然從圖4中偽四維投射坐標(biāo)看似優(yōu)勢并不明顯,但密鑰長度為160位時,k的數(shù)學(xué)期望= 5.738,根據(jù)表2中文獻(xiàn)[21]的連續(xù)五倍點式,在仿射坐標(biāo)下的期望開銷= 122.622,而在偽四維投射坐標(biāo)下的期望開銷= 104.432。由此可得,在二元域中偽四維投射坐標(biāo)下的五倍點運算比仿射坐標(biāo)下的五倍點運算開銷降低了17.42%。

    圖4 二元域群運算開銷比較

    5.2 系統(tǒng)總開銷分析

    通過對橢圓曲線密碼系統(tǒng)層次結(jié)構(gòu)的分析,本文優(yōu)化了群運算層和標(biāo)量乘運算層,實現(xiàn)了系統(tǒng)整體效率的提升。表3就本文算法的系統(tǒng)總開銷(換算為乘法運算次數(shù))與對照算法的系統(tǒng)總開銷進(jìn)行了對比。由于本文所提的偽四維投射坐標(biāo)向下兼容雅可比坐標(biāo)(將aZ4舍去即可),可以計算出本文算法中一次點加運算的開銷為7M+4S。此外,為了讓對比更為公正客觀,所有算法均未使用任何預(yù)計算。

    表3 系統(tǒng)總開銷比較

    由表3可知,當(dāng)密鑰長度為160位時,本文算法的總開銷比文獻(xiàn)[14]降低了 57.79%,比文獻(xiàn)[13]降低了36.09%,比文獻(xiàn)[17]降低了26.82%,比文獻(xiàn)[16]降低了23.32%,比文獻(xiàn)[15]降低了12.94%,比文獻(xiàn)[18]降低了8.70%。此外,文獻(xiàn)[18]的算法只能運用于二元域,其余算法既可以運用于二元域,也可以運用于素數(shù)域。

    5.3 能量分析攻擊實驗

    5.3.1 實驗環(huán)境搭建

    本實驗采用NewAE公司的Chipwhisperer-Lite實驗平臺[25]。該實驗平臺由2個部分組成:一部分為XMEGA開發(fā)板,供開發(fā)者編程;另一部分為采樣器,可以采樣開發(fā)板運行時的能量消耗波形。通過該實驗工具能清楚分析出算法遭受能量分析攻擊的情況。圖5為Chipwhisperer-Lite實驗平臺的體系結(jié)構(gòu)示意。5.3.2 抵御SPA攻擊

    圖5 Chipwhisperer-Lite實驗平臺的體系結(jié)構(gòu)示意

    由于不同的操作,處理器在不同時序上的能量消耗會體現(xiàn)出差異性。攻擊者通過觀察設(shè)備在進(jìn)行加密運算的能量功耗曲線,對能量功耗曲線進(jìn)行直觀分析,找到能量功耗與操作的關(guān)系,達(dá)到獲取密鑰的目的。從算法4可以看出,標(biāo)量乘運算每一次大循環(huán)都會經(jīng)過連續(xù)五倍點運算、連續(xù)三倍點運算,再連續(xù)倍點運算,然后經(jīng)過點加及相關(guān)其他域操作進(jìn)入下一次大循環(huán)。為了檢測算法4是否可以抵御SPA攻擊,本文首先輸入160位的私鑰為

    根據(jù)式(8)的輸入,在標(biāo)量乘運算的過程中,采樣器會采集運算時的能量消耗曲線。圖6描繪了采用平衡能量法前后能量波形對比。由于Chipwhisperer-Lite采樣范圍為26 000個時鐘周期,本文截取第一次循環(huán)結(jié)束至第二次循環(huán)開始的能量波形,如圖6(a)所示。其中,左邊虛線框為倍點操作,中間點線框為點加及相關(guān)域操作,右邊實線框為五倍點操作。

    圖6 采用平衡能量法前后能量波形對比

    從圖6(a)可以看出,相同的域操作雖然會由于操作數(shù)不同及噪聲干擾,其振幅會有少許區(qū)別,但高低電位基本以周期的形式出現(xiàn),從虛線框和實線框部分很容易看出倍點和五倍點操作的界限。將圖6(a)中點線框部分放大得到圖6(b),由于在算法4中si∈ {1,? 1},所以當(dāng)sk=?1時,則會進(jìn)行一次求逆運算。由于求逆操作開銷極小(此處的求逆為2.2.2節(jié)中的群運算求逆,不是2.2.1節(jié)中開銷極大的域運算求逆),幾乎可以忽略不計,在圖6(b)中也不明顯。再將圖6(b)放大得到圖6(c),圖 6(c)中實線框標(biāo)出的波形即一次求逆操作。而根據(jù)算法 3,上述k得到的sk=1,并不需要求逆運算。所以如果沒有采用平衡能量法,其波形如圖6(d)所示,攻擊者即可通過波形差異獲得si的取值。而使用平衡能量法,則每一次點加之前都會出現(xiàn)一次求逆操作,使攻擊者無法通過能量波形獲取si的取值,即無法從能量曲線直觀地獲取私鑰信息。

    5.3.3 抵御DPA攻擊

    DPA攻擊的原理與SPA攻擊的原理類似,不同的是它采用大量樣本經(jīng)過糾錯技術(shù)和統(tǒng)計方法,通過樣本之間的細(xì)微差別獲取密鑰信息。與SPA不同的是,DPA攻擊并不需要了解密碼系統(tǒng)實現(xiàn)的具體細(xì)節(jié),并且對信噪比的要求比 SPA低。所以 DPA是目前能量分析攻擊中最強大的一種。抵御差分能量分析攻擊旨在利用隨機策略,使攻擊者無法通過多次運行獲得統(tǒng)計數(shù)據(jù)。

    本文采用Masking方法抵御DPA攻擊。采用Masking方法與未采用Masking方法的能量波形對比如圖7所示。

    圖7 采用Masking方法前后能量波形對比

    圖 7(a)描繪了未采用Masking方法的多次運行能量波形??梢钥闯?,每一次運行的波形差別微乎其微,曲線重合度很高,給DPA攻擊提供了條件。采用 Masking方法之后,其多次運行的能量波形如圖 7(b)所示。由于每次標(biāo)量乘運算之前基點都加上了一個隨機點,其能量波形無論在幅度和相位上都有差異,攻擊者無法通過DPA攻擊來獲取密鑰信息。

    6 結(jié)束語

    本文建立了基于偽四維投射坐標(biāo)的快速群運算并推導(dǎo)出基于偽四維投射坐標(biāo)的多基鏈標(biāo)量乘法,在群運算層和標(biāo)量乘運算層對橢圓曲線密碼系統(tǒng)進(jìn)行了優(yōu)化。為了對多基鏈生成算法進(jìn)行優(yōu)化,建立了基于拉格朗日乘數(shù)法的貪心策略,提出最短鏈存在定理并推導(dǎo)出最短鏈表。能量分析攻擊實驗表明,本文提出的分層優(yōu)化策略可以有效地提高橢圓曲線密碼系統(tǒng)的整體性能,并可抵御常見的能量分析攻擊。

    [1] RIVEST R, SHAMIR A, ADLEMAN L. A method for obtaining digital signatures and public-key cryptosystems[J]. Communications of the ACM, 1983, 26(1)∶ 96-99.

    [2] KOBLITZ N. Elliptic curve cryptosystems[J]. Mathematics of Computation, 1987, 48(48)∶ 203-209.

    [3] MILLER V. Use of elliptic curves in cryptography[J]. Lecture Notes in Computer Science, 1985, 218(1)∶ 417-426.

    [4] SAQIB N. Key exchange protocol for WSN resilient against man in the middle attack[C]//IEEE International Conference on Advances in Computer Applications. 2017∶ 265-269.

    [5] YEH H L, CHEN T H, SHIH W K. Robust smart card secured authentication scheme on SIP using elliptic curve cryptography[J]. Computer Standards &Interfaces, 2014, 36(2)∶ 397-402.

    [6] SHENTU Q C, YU J P. A blind-mixing scheme for bitcoin based on an elliptic curve cryptography blind digital signature algorithm[J]. Computer Science, 2015∶ 1-17.

    [7] GUERON S, KRASNOV V. Fast prime field elliptic-curve cryptography with 256-bit primes[J]. Journal of Cryptographic Engineering,2015, 5(2)∶ 141-151.

    [8] IZU T, TAKAGI T. Exceptional procedure attack on elliptic curve cryptosystems[C]//International Workshop on Public Key Cryptography-pkc.2003∶ 224-239.

    [9] MATHER L, OSWALD E. Pinpointing side-channel information leaks in Web applications[J]. Journal of Cryptographic Engineering, 2012,2(3)∶ 161-177.

    [10] KOCHER P. Timing attacks on implementations of Diffie-Hellman,RSA, DSS, and other system[C]//International Cryptology Conference on Advances in Cryptology.1996∶ 104-113.

    [11] MESSERGES T. Using second-order power analysis to attack DPA resistant software[J]. Springer Berlin Heidelberg, 2000, 1965∶238-251.

    [12] 王敏, 吳震. 抗SPA攻擊的橢圓曲線NAF標(biāo)量乘實現(xiàn)算法[J]. 通信學(xué)報, 2012, 33(S1)∶ 228-232.WANG M, WU Z. Algorithm of NAF scalar multiplication on ECC against SPA[J]. Journal on Communications, 2012, 33(S1)∶ 228-232.

    [13] MAMIYA H, MIYAJI A, MORIMOTO H. Efficient countermeasures against RPA, DPA, and SPA[J]. Springer Berlin Heidelberg, 2014,3156∶ 343-356.

    [14] MISHRA P, DIMITROV V. Efficient quintuple formulas for elliptic curves and efficient scalar multiplication using multibase number representation[C]//International Conference on Information Security.2007∶390-406.

    [15] DANGER J, GUILLEY S, HOOGVORST P, et al. Improving the big mac attack on elliptic curve cryptography[J]. Springer Berlin Heidelberg, 2016∶ 374-386.

    [16] LI L, LI S. High-performance pipelined architecture of elliptic curve scalar multiplication over GF(2m)[J]. IEEE Transactions on Very Large Scale Integration Systems, 2016, 24(4)∶ 1223-1232.

    [17] DUBEUF J, HELY D, BEROULLE V. ECDSA passive attacks, leakage sources, and common design mistakes[J]. ACM Transactions on Design Automation of Electronic Systems, 2016, 21(2)∶ 1-24.

    [18] LIU Z, HUANG X, HU Z, et al. On emerging family of elliptic curves to secure Internet of Things∶ ECC comes of age[J]. IEEE Transactions on Dependable & Secure Computing, 2017, 14(3)∶ 237-248.

    [19] MELONI N, HASAN M. Efficient double bases for scalar multiplication[J]. IEEE Transactions on Computers, 2015, 64 (8)∶ 2204-2212.

    [20] CHO S, GWAL S, CHANG H K, et al. Faster elliptic curve arithmetic for triple-base chain by reordering sequences of field operations[J].Multimedia Tools &Applications, 2016∶ 1-13.

    [21] PUROHIT G, RAWAT A. Elliptic curve point multiplication using MBNR and point halving[J]. International Journal of Advanced Networking & Applications, 2012∶ 1329-1337.

    [22] PAAR C, PELZL J. Understanding cryptography[J]. Springer Berlin Heidelberg, 2010∶ 519-551.

    [23] HASAN AE, REYHANIMASOLEH A. New regular radix-8 scheme for elliptic curve scalar multiplication without pre-computation[J].IEEE Transactions on Computers, 2013, 64(2)∶ 438-451.

    [24] BERNSTEIN D, CHUENGSATIANSUP C, LANGE T. Double-base scalar multiplication revisited[R]. IACR Cryptology ePrint Archive,2017∶ 1-38.

    [25] O’FLYNN C, CHEN Z. ChipWhisperer∶ an open-source platform for hardware embedded security research[C]// International Workshop on Constructive Side-Channel Analysis and Secure Design. 2014∶243-260.

    猜你喜歡
    標(biāo)量乘法橢圓
    Heisenberg群上由加權(quán)次橢圓p-Laplace不等方程導(dǎo)出的Hardy型不等式及應(yīng)用
    算乘法
    我們一起來學(xué)習(xí)“乘法的初步認(rèn)識”
    例談橢圓的定義及其應(yīng)用
    《整式的乘法與因式分解》鞏固練習(xí)
    一種高效的橢圓曲線密碼標(biāo)量乘算法及其實現(xiàn)
    把加法變成乘法
    一道橢圓試題的別樣求法
    一種靈活的橢圓曲線密碼并行化方法
    橢圓的三類切點弦的包絡(luò)
    亚洲欧美日韩无卡精品| 老司机午夜福利在线观看视频| 亚洲成国产人片在线观看| 精品第一国产精品| 欧美成人午夜精品| 欧美老熟妇乱子伦牲交| 久久久久九九精品影院| 色尼玛亚洲综合影院| 国产亚洲精品av在线| 天天躁夜夜躁狠狠躁躁| 琪琪午夜伦伦电影理论片6080| 久久午夜亚洲精品久久| 精品国产乱子伦一区二区三区| 女同久久另类99精品国产91| 在线免费观看的www视频| 色精品久久人妻99蜜桃| www.熟女人妻精品国产| 国产视频一区二区在线看| 午夜a级毛片| 亚洲七黄色美女视频| 国产97色在线日韩免费| 不卡av一区二区三区| 男女午夜视频在线观看| 欧美日韩亚洲综合一区二区三区_| 18禁黄网站禁片午夜丰满| 人妻丰满熟妇av一区二区三区| 久久香蕉精品热| 欧美黑人精品巨大| 母亲3免费完整高清在线观看| 夜夜夜夜夜久久久久| 亚洲国产欧美网| 大型黄色视频在线免费观看| videosex国产| 亚洲一区高清亚洲精品| 亚洲国产精品合色在线| 国产av一区二区精品久久| 国产精品久久久久久人妻精品电影| av片东京热男人的天堂| 久久精品亚洲熟妇少妇任你| 日本 av在线| 国产成人精品无人区| 在线av久久热| 美女国产高潮福利片在线看| 他把我摸到了高潮在线观看| 两性夫妻黄色片| 欧美大码av| 久久国产精品影院| 日本精品一区二区三区蜜桃| 精品熟女少妇八av免费久了| 精品高清国产在线一区| av中文乱码字幕在线| 免费高清在线观看日韩| 国产成人一区二区三区免费视频网站| e午夜精品久久久久久久| 亚洲熟妇中文字幕五十中出| 免费在线观看黄色视频的| 成人手机av| 午夜老司机福利片| www.精华液| 麻豆一二三区av精品| 又黄又爽又免费观看的视频| 日韩欧美国产一区二区入口| 一区二区日韩欧美中文字幕| 18禁国产床啪视频网站| 欧美黄色片欧美黄色片| 香蕉丝袜av| 麻豆国产av国片精品| 国内久久婷婷六月综合欲色啪| 久久 成人 亚洲| 国产乱人伦免费视频| 亚洲欧美日韩无卡精品| 国产精品免费一区二区三区在线| 日本免费a在线| 精品一区二区三区四区五区乱码| 国产精品一区二区免费欧美| 亚洲av成人一区二区三| 精品一区二区三区视频在线观看免费| 亚洲自拍偷在线| 亚洲无线在线观看| 日韩有码中文字幕| 欧美一级毛片孕妇| 亚洲在线自拍视频| 久热爱精品视频在线9| 午夜福利18| 男女床上黄色一级片免费看| av有码第一页| 欧美激情高清一区二区三区| 制服诱惑二区| 亚洲第一电影网av| 久久国产亚洲av麻豆专区| av天堂久久9| 国产欧美日韩综合在线一区二区| 国产乱人伦免费视频| 亚洲一卡2卡3卡4卡5卡精品中文| 美女大奶头视频| 夜夜躁狠狠躁天天躁| 夜夜爽天天搞| 后天国语完整版免费观看| 香蕉国产在线看| 一进一出抽搐动态| 99久久综合精品五月天人人| 国产精品 国内视频| 亚洲国产欧美一区二区综合| 又大又爽又粗| 给我免费播放毛片高清在线观看| 一进一出抽搐动态| 黑人欧美特级aaaaaa片| 日日摸夜夜添夜夜添小说| 首页视频小说图片口味搜索| 一本综合久久免费| 一卡2卡三卡四卡精品乱码亚洲| 免费不卡黄色视频| 精品久久蜜臀av无| 最新在线观看一区二区三区| 国产成+人综合+亚洲专区| 极品人妻少妇av视频| 757午夜福利合集在线观看| 国产亚洲欧美精品永久| 中文字幕人妻丝袜一区二区| 午夜福利在线观看吧| 精品久久蜜臀av无| 成人特级黄色片久久久久久久| 亚洲第一青青草原| 无人区码免费观看不卡| 午夜日韩欧美国产| 国产精品乱码一区二三区的特点 | 国产精品影院久久| 天天躁夜夜躁狠狠躁躁| 黑人巨大精品欧美一区二区mp4| 国产精品一区二区精品视频观看| 搞女人的毛片| 中文字幕高清在线视频| 久久久久久久久中文| 精品第一国产精品| 色综合欧美亚洲国产小说| 精品卡一卡二卡四卡免费| 涩涩av久久男人的天堂| 99riav亚洲国产免费| 久久人人爽av亚洲精品天堂| 久久欧美精品欧美久久欧美| 色播亚洲综合网| 黄色丝袜av网址大全| 一边摸一边做爽爽视频免费| 精品久久久久久久毛片微露脸| 国产成人一区二区三区免费视频网站| 成人国产综合亚洲| 一二三四社区在线视频社区8| 精品熟女少妇八av免费久了| 少妇熟女aⅴ在线视频| 日本 av在线| 一本久久中文字幕| 9191精品国产免费久久| 两个人免费观看高清视频| 免费人成视频x8x8入口观看| 免费观看精品视频网站| 97人妻精品一区二区三区麻豆 | av网站免费在线观看视频| 高清在线国产一区| 久久人人97超碰香蕉20202| 国产av精品麻豆| 精品午夜福利视频在线观看一区| 激情视频va一区二区三区| 亚洲熟妇熟女久久| 99久久精品国产亚洲精品| 99国产精品一区二区三区| 精品国产一区二区三区四区第35| 后天国语完整版免费观看| 国产亚洲精品综合一区在线观看 | 大型黄色视频在线免费观看| 国产成人精品无人区| 伦理电影免费视频| 国产精品久久久久久亚洲av鲁大| 最近最新免费中文字幕在线| aaaaa片日本免费| netflix在线观看网站| 美女午夜性视频免费| 中国美女看黄片| 国产99久久九九免费精品| av天堂在线播放| 91精品三级在线观看| 国产麻豆成人av免费视频| 亚洲自偷自拍图片 自拍| 两个人免费观看高清视频| 精品熟女少妇八av免费久了| 在线观看66精品国产| 欧美日本中文国产一区发布| 日韩欧美在线二视频| 欧美日韩黄片免| 黄色视频,在线免费观看| 婷婷丁香在线五月| 日本免费一区二区三区高清不卡 | 在线观看免费视频日本深夜| 丝袜美腿诱惑在线| 亚洲欧美日韩高清在线视频| 国产一级毛片七仙女欲春2 | 巨乳人妻的诱惑在线观看| 制服人妻中文乱码| 超碰成人久久| 91成人精品电影| 亚洲精品美女久久av网站| 色精品久久人妻99蜜桃| 久久精品国产99精品国产亚洲性色 | 免费在线观看黄色视频的| 国产免费男女视频| 国产欧美日韩精品亚洲av| 精品久久蜜臀av无| 久久欧美精品欧美久久欧美| 欧美成狂野欧美在线观看| 韩国av一区二区三区四区| 国产精品久久久人人做人人爽| 99久久国产精品久久久| 精品一区二区三区视频在线观看免费| av视频在线观看入口| 91大片在线观看| 午夜福利高清视频| 午夜福利视频1000在线观看 | 视频区欧美日本亚洲| 免费看美女性在线毛片视频| 老司机在亚洲福利影院| 午夜两性在线视频| 精品国产美女av久久久久小说| 亚洲成av人片免费观看| 国产精品国产高清国产av| 免费高清视频大片| 成人18禁在线播放| 久久国产乱子伦精品免费另类| 国产色视频综合| 亚洲一区二区三区不卡视频| 成人免费观看视频高清| xxx96com| 国产免费av片在线观看野外av| 国产麻豆成人av免费视频| 久久国产精品影院| 18禁美女被吸乳视频| 啦啦啦韩国在线观看视频| 精品国产一区二区三区四区第35| 老鸭窝网址在线观看| 精品国产一区二区久久| 美女高潮到喷水免费观看| 一边摸一边抽搐一进一小说| 日韩有码中文字幕| 亚洲精品国产色婷婷电影| 国产精品98久久久久久宅男小说| 岛国视频午夜一区免费看| 夜夜夜夜夜久久久久| 黄网站色视频无遮挡免费观看| 叶爱在线成人免费视频播放| 久久久久久久久免费视频了| 精品人妻在线不人妻| 国产麻豆成人av免费视频| 在线观看免费视频日本深夜| av网站免费在线观看视频| 精品卡一卡二卡四卡免费| 亚洲av美国av| 亚洲欧洲精品一区二区精品久久久| 人人妻,人人澡人人爽秒播| www.www免费av| 麻豆一二三区av精品| 亚洲五月色婷婷综合| 高清在线国产一区| 国产成人精品久久二区二区免费| 又紧又爽又黄一区二区| 精品久久久久久,| 亚洲av熟女| 成人18禁在线播放| 欧美激情久久久久久爽电影 | 人成视频在线观看免费观看| 校园春色视频在线观看| 在线国产一区二区在线| 十八禁网站免费在线| 成人三级做爰电影| 亚洲国产精品999在线| 麻豆国产av国片精品| 久热爱精品视频在线9| 99国产综合亚洲精品| 脱女人内裤的视频| 亚洲av美国av| 久久国产精品人妻蜜桃| 久久精品aⅴ一区二区三区四区| 非洲黑人性xxxx精品又粗又长| 亚洲五月色婷婷综合| 亚洲精品中文字幕一二三四区| 免费一级毛片在线播放高清视频 | 亚洲国产欧美网| 亚洲,欧美精品.| 精品欧美一区二区三区在线| 亚洲欧美日韩无卡精品| 久久久久久亚洲精品国产蜜桃av| 久久人人97超碰香蕉20202| 大香蕉久久成人网| 久热爱精品视频在线9| 亚洲av第一区精品v没综合| 99国产精品99久久久久| АⅤ资源中文在线天堂| 九色国产91popny在线| 亚洲精品久久成人aⅴ小说| 亚洲欧美激情综合另类| 乱人伦中国视频| 久久香蕉激情| 12—13女人毛片做爰片一| 一级,二级,三级黄色视频| 不卡av一区二区三区| videosex国产| 亚洲精品av麻豆狂野| 久久天堂一区二区三区四区| 黄色丝袜av网址大全| 在线观看一区二区三区| 亚洲avbb在线观看| 精品一品国产午夜福利视频| 亚洲男人的天堂狠狠| 国产亚洲精品第一综合不卡| 国产亚洲av高清不卡| 18禁国产床啪视频网站| 精品日产1卡2卡| 神马国产精品三级电影在线观看 | 日韩av在线大香蕉| 欧美国产精品va在线观看不卡| 大陆偷拍与自拍| 亚洲 欧美一区二区三区| 国产一卡二卡三卡精品| 伦理电影免费视频| 成人18禁高潮啪啪吃奶动态图| 久久久国产欧美日韩av| 日本一区二区免费在线视频| 国产精品综合久久久久久久免费 | 国产精品乱码一区二三区的特点 | 久热爱精品视频在线9| 国产成人精品无人区| 中文字幕精品免费在线观看视频| 黄频高清免费视频| 搞女人的毛片| 国产高清有码在线观看视频 | 少妇的丰满在线观看| 999久久久国产精品视频| 麻豆国产av国片精品| 精品一区二区三区视频在线观看免费| 麻豆av在线久日| 精品福利观看| 久久亚洲真实| 精品不卡国产一区二区三区| 免费看十八禁软件| 又紧又爽又黄一区二区| 高清毛片免费观看视频网站| 成人特级黄色片久久久久久久| 丝袜人妻中文字幕| 久久香蕉精品热| 久久久久国内视频| 在线观看免费视频日本深夜| 大香蕉久久成人网| 国产成人欧美| 91国产中文字幕| 亚洲五月色婷婷综合| 最近最新免费中文字幕在线| 侵犯人妻中文字幕一二三四区| 久久天躁狠狠躁夜夜2o2o| 美女国产高潮福利片在线看| 国产精品久久视频播放| 亚洲中文字幕日韩| 午夜福利视频1000在线观看 | av片东京热男人的天堂| 成人三级黄色视频| 精品久久久久久成人av| 一区福利在线观看| 国产成人啪精品午夜网站| 亚洲第一av免费看| 成人三级做爰电影| 男女下面进入的视频免费午夜 | 亚洲欧洲精品一区二区精品久久久| 男女做爰动态图高潮gif福利片 | 日韩精品免费视频一区二区三区| 色av中文字幕| 欧美一区二区精品小视频在线| 亚洲国产精品成人综合色| 亚洲一区二区三区色噜噜| 精品乱码久久久久久99久播| 国产精品美女特级片免费视频播放器 | 操美女的视频在线观看| 国产精品1区2区在线观看.| 久久久精品欧美日韩精品| 久久精品国产综合久久久| videosex国产| 亚洲专区字幕在线| 欧美成人性av电影在线观看| 国产精品免费视频内射| 午夜免费激情av| 久久香蕉精品热| 国产精华一区二区三区| 黄色 视频免费看| 国产欧美日韩一区二区精品| 日本免费一区二区三区高清不卡 | 999精品在线视频| 视频区欧美日本亚洲| 在线永久观看黄色视频| 国产国语露脸激情在线看| 一二三四在线观看免费中文在| 亚洲美女黄片视频| 1024视频免费在线观看| 啦啦啦韩国在线观看视频| 欧美黑人精品巨大| 无人区码免费观看不卡| 亚洲人成网站在线播放欧美日韩| 欧美激情高清一区二区三区| 午夜久久久久精精品| 精品国产一区二区三区四区第35| 欧美国产日韩亚洲一区| 日韩欧美三级三区| 亚洲色图综合在线观看| 久久久久久久午夜电影| 香蕉久久夜色| 欧美成人性av电影在线观看| 黑人巨大精品欧美一区二区mp4| 在线观看免费日韩欧美大片| 亚洲全国av大片| 国产精品秋霞免费鲁丝片| 国产精品久久久久久亚洲av鲁大| 精品欧美一区二区三区在线| 久久天堂一区二区三区四区| 啦啦啦韩国在线观看视频| 午夜福利免费观看在线| 久久精品亚洲精品国产色婷小说| 母亲3免费完整高清在线观看| 一级a爱视频在线免费观看| 欧美成人一区二区免费高清观看 | 一边摸一边抽搐一进一小说| 黄色 视频免费看| 久久久精品国产亚洲av高清涩受| 97人妻精品一区二区三区麻豆 | 国产高清激情床上av| 少妇被粗大的猛进出69影院| 一区二区三区精品91| 国产亚洲精品av在线| 国产亚洲欧美在线一区二区| 级片在线观看| 色在线成人网| 很黄的视频免费| 精品国产超薄肉色丝袜足j| 日日干狠狠操夜夜爽| 波多野结衣巨乳人妻| 国产一区二区三区在线臀色熟女| 久久久久国产精品人妻aⅴ院| 母亲3免费完整高清在线观看| 成人特级黄色片久久久久久久| 国内精品久久久久久久电影| 99久久久亚洲精品蜜臀av| 制服诱惑二区| 国产三级在线视频| 少妇的丰满在线观看| 啦啦啦免费观看视频1| 国产激情久久老熟女| 男女下面进入的视频免费午夜 | 亚洲精品国产一区二区精华液| 国产蜜桃级精品一区二区三区| 精品一区二区三区av网在线观看| 琪琪午夜伦伦电影理论片6080| 咕卡用的链子| 色精品久久人妻99蜜桃| 女人被躁到高潮嗷嗷叫费观| 女人被狂操c到高潮| 久久婷婷人人爽人人干人人爱 | 日本免费a在线| 欧美不卡视频在线免费观看 | 黄片播放在线免费| 久久久久久国产a免费观看| 亚洲专区字幕在线| 又大又爽又粗| www.自偷自拍.com| 精品久久久久久成人av| 十八禁网站免费在线| 91在线观看av| 一级,二级,三级黄色视频| 黄色 视频免费看| 国产97色在线日韩免费| 国产欧美日韩一区二区三| 欧美一级a爱片免费观看看 | 成人免费观看视频高清| 久久久久国产精品人妻aⅴ院| 一区二区三区精品91| 亚洲 欧美 日韩 在线 免费| 电影成人av| 国产精品1区2区在线观看.| 日本 欧美在线| 欧美精品亚洲一区二区| 国产成人精品无人区| 亚洲色图av天堂| 午夜福利在线观看吧| 国语自产精品视频在线第100页| a级毛片在线看网站| 一级a爱视频在线免费观看| 午夜福利在线观看吧| 麻豆成人av在线观看| 99国产精品一区二区蜜桃av| 熟妇人妻久久中文字幕3abv| 香蕉丝袜av| 咕卡用的链子| 天天添夜夜摸| 9191精品国产免费久久| 国产精品精品国产色婷婷| 精品国产国语对白av| 亚洲av日韩精品久久久久久密| 日日夜夜操网爽| 天堂√8在线中文| 午夜免费鲁丝| 在线免费观看的www视频| 91大片在线观看| 一二三四社区在线视频社区8| 丁香六月欧美| 90打野战视频偷拍视频| 欧美日本视频| 午夜福利免费观看在线| 亚洲午夜理论影院| 国产精品九九99| 高潮久久久久久久久久久不卡| 日韩欧美一区二区三区在线观看| 色尼玛亚洲综合影院| 少妇被粗大的猛进出69影院| 国内久久婷婷六月综合欲色啪| 午夜福利一区二区在线看| 日本在线视频免费播放| 亚洲视频免费观看视频| 日本三级黄在线观看| av视频免费观看在线观看| 级片在线观看| 国产精品,欧美在线| www.精华液| 国产成人系列免费观看| 亚洲欧美精品综合久久99| 久久人人精品亚洲av| 成人国语在线视频| 欧美av亚洲av综合av国产av| 无人区码免费观看不卡| 女人高潮潮喷娇喘18禁视频| 亚洲一卡2卡3卡4卡5卡精品中文| 久久久久久免费高清国产稀缺| 国产熟女午夜一区二区三区| 中文字幕精品免费在线观看视频| 成人亚洲精品一区在线观看| 男人操女人黄网站| 久久精品亚洲熟妇少妇任你| 久久亚洲真实| 精品少妇一区二区三区视频日本电影| 日韩高清综合在线| 精品国产超薄肉色丝袜足j| 男人操女人黄网站| 麻豆成人av在线观看| 禁无遮挡网站| 激情在线观看视频在线高清| 国产精品久久久久久人妻精品电影| 不卡av一区二区三区| 日韩av在线大香蕉| 国产精品免费视频内射| 午夜免费激情av| 亚洲 欧美 日韩 在线 免费| 黄片大片在线免费观看| 一进一出抽搐gif免费好疼| 非洲黑人性xxxx精品又粗又长| 无遮挡黄片免费观看| 久久精品成人免费网站| 亚洲成国产人片在线观看| 天天躁夜夜躁狠狠躁躁| av片东京热男人的天堂| 一a级毛片在线观看| 国内久久婷婷六月综合欲色啪| 亚洲av美国av| 男男h啪啪无遮挡| 欧美日韩亚洲综合一区二区三区_| 老司机深夜福利视频在线观看| 一夜夜www| 成人永久免费在线观看视频| 天天添夜夜摸| 免费在线观看视频国产中文字幕亚洲| av网站免费在线观看视频| 国产视频一区二区在线看| 亚洲欧美激情综合另类| 欧美黑人欧美精品刺激| 成人国产综合亚洲| 精品无人区乱码1区二区| 亚洲,欧美精品.| 少妇熟女aⅴ在线视频| 国产极品粉嫩免费观看在线| 免费av毛片视频| 欧美乱色亚洲激情| 中文字幕人妻熟女乱码| 国产免费av片在线观看野外av| 女人爽到高潮嗷嗷叫在线视频| 99riav亚洲国产免费| 天天躁狠狠躁夜夜躁狠狠躁| 可以在线观看毛片的网站| 视频在线观看一区二区三区| 久久人人97超碰香蕉20202| 91大片在线观看| 狠狠狠狠99中文字幕| www.自偷自拍.com| 亚洲情色 制服丝袜| cao死你这个sao货| 精品人妻1区二区| 久久午夜综合久久蜜桃| 日韩欧美免费精品| 国产成人欧美| 久久久久精品国产欧美久久久| 亚洲无线在线观看| 久久香蕉精品热| 欧美成人免费av一区二区三区| 久久精品人人爽人人爽视色| 亚洲电影在线观看av| 免费久久久久久久精品成人欧美视频| 国产私拍福利视频在线观看| www日本在线高清视频| 非洲黑人性xxxx精品又粗又长| 深夜精品福利| 超碰成人久久| 久久久精品国产亚洲av高清涩受| 欧美黑人欧美精品刺激| 九色亚洲精品在线播放| 老司机午夜十八禁免费视频| 一二三四社区在线视频社区8|