亚洲有码Av一区二区三区_国产高清啪啪免费视频_69色视频国产_国产成人人人爆出白浆_国产精品自在线拍国_一本久久伊人热热精品无码_午夜性刺激在线看免费带字幕_助力高品质欧美狂喷水_亚洲精品日韩无码_精品无码一区二区三区蜜臀_麻豆高清国产AV_熟妇人素无码中文字幕_亚洲a级片在线观看_国产欧美日韩三区_99国产成人高清在线观看

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運營的一線實戰(zhàn)洞察。

Pi Coding Agent 生產(chǎn)級 Docker 沙箱構(gòu)建指南

Pi Coding Agent 生產(chǎn)級 Docker 沙箱構(gòu)建指南 1. 這不是“裝個容器”那么簡單Pi Coding Agent 的隔離需求從哪來你搜到“Docker Sandbox”和“Pi Coding Agent”這兩個詞堆在一起第一反應(yīng)可能是——不就是跑個 Docker 容器嘛配個 docker-compose.ymldocker run 一下完事。我去年也這么想直到親手把 Pi Coding Agent 接進(jìn)一個客戶的真實開發(fā)流水線里第二天凌晨三點被電話叫醒CI 構(gòu)建鏡像失敗、本地調(diào)試時 Python 包版本沖突、Agent 自動生成的代碼里混進(jìn)了宿主機(jī)的 SSH 密鑰路徑……最后排查了六小時發(fā)現(xiàn)根本原因就一條Pi Coding Agent 不是靜態(tài)腳本它會主動聯(lián)網(wǎng)、讀寫文件、調(diào)用 shell、加載動態(tài)插件、甚至嘗試掛載 /proc 和 /sys —— 它是個活的、有手腳、會亂摸的“小人”而你只給它劃了一條白線沒修圍墻更沒裝門禁。所謂“隔離環(huán)境”在這里不是技術(shù)術(shù)語炫技而是工程落地的生死線。Pi Coding Agent 的核心能力——比如根據(jù)自然語言描述生成 Python 腳本、自動補(bǔ)全 CLI 命令、解析日志結(jié)構(gòu)化輸出、甚至調(diào)用本地 LLM 模型做推理——全部依賴于它對運行時環(huán)境的“感知權(quán)”。它需要知道當(dāng)前有哪些 Python 包、系統(tǒng)里裝了什么編譯器、磁盤剩余空間多少、網(wǎng)絡(luò)是否可達(dá)。但問題在于它需要“感知”卻不需要“污染”它要“執(zhí)行”卻不能“越界”。這就是 Docker Sandbox 的真實定位不是容器化部署的附屬品而是為 Pi Coding Agent 量身定制的“數(shù)字防爆艙”。我見過太多團(tuán)隊踩坑有人直接在宿主機(jī) Python 環(huán)境里 pip install pi-coding-agent結(jié)果 Agent 一運行就把 requests 升級到了 2.32導(dǎo)致線上服務(wù)的 urllib3 兼容崩塌有人用 --privileged 啟動容器圖省事Agent 順手調(diào)了個 os.system(rm -rf /)當(dāng)然沒真刪但權(quán)限檢查形同虛設(shè)還有人把 ~/.ssh 映射進(jìn)去方便 Git 操作結(jié)果 Agent 生成的代碼里硬編碼了宿主機(jī)的私鑰路徑一提交就是安全事件。這些都不是理論風(fēng)險是我親自幫三個團(tuán)隊重做的生產(chǎn)環(huán)境配置單里第一條就標(biāo)紅加粗的“血淚教訓(xùn)”。所以本文不講 Docker 基礎(chǔ)語法不羅列 docker run 參數(shù)大全。我們只聚焦一件事如何讓 Pi Coding Agent 在一個真正可控、可審計、可復(fù)現(xiàn)、且不反噬宿主機(jī)的沙盒里穩(wěn)定、安全、高效地干活。你會看到一個合格的 Sandbox遠(yuǎn)不止是加個 --rm 或 --network none 就能搞定。它涉及資源配額的毫米級控制、文件系統(tǒng)掛載的精確裁剪、進(jìn)程命名空間的深度隔離、以及最關(guān)鍵的——對 Agent 自身行為模式的預(yù)判與圍堵。接下來每一節(jié)都是我在 7 個不同硬件平臺樹莓派 4B/5、x86_64 服務(wù)器、Mac M1/M2、NVIDIA Jetson上反復(fù)驗證過的實操方案。2. 為什么非得是 Docker Sandbox其他隔離方案為什么不行很多人第一反應(yīng)是“Linux 有 namespace、cgroups為啥非得用 Docker”或者“用 Podman 不香嗎不用 daemon 更輕量?!鄙踔吝€有人提議“干脆寫個 systemd service用 RootDirectory BindPath 隔離原生”——這些想法都對但在 Pi Coding Agent 場景下它們要么缺關(guān)鍵能力要么增維復(fù)雜度要么埋下隱性雷。我們一項項拆解2.1 直接用 Linux namespace/cgroups理論可行實操自殺你可以用 unshare 命令手動創(chuàng)建 PID、mount、network namespace再用 cgcreate/cgset 控制 CPU 和內(nèi)存。但問題來了Pi Coding Agent 啟動時默認(rèn)會嘗試訪問 /dev/tty、/proc/sys/kernel/osrelease、/sys/fs/cgroup甚至某些插件會調(diào)用 getpwuid() 查詢用戶信息。手動構(gòu)造這些路徑的 bind mount、devtmpfs、procfs需要你精確知道 Agent 每一行代碼的 syscall 依賴。我試過寫一個最小化 namespace 腳本光是讓 pip install 成功就花了兩天——因為 pip 會讀取 /etc/resolv.conf、/etc/hosts、/proc/mounts而你漏掉任何一個它就報錯退出錯誤信息還極其晦澀。這不是“能不能”而是“值不值得”。Docker 的 layer cache、image 復(fù)用、volume driver 抽象本質(zhì)是把這種底層 syscall 適配變成了聲明式配置。你寫一句 volumes: [./workspace:/workspace:rw]Docker 就自動處理好 bind mount 的 flags、secontext、refcount而你自己寫得查 man 7 mount 查半小時。2.2 Podman輕量是真兼容是假Podman 確實無 daemon、rootless 友好啟動快 0.3 秒。但 Pi Coding Agent 的生態(tài)嚴(yán)重依賴 Docker Hub 上的官方基礎(chǔ)鏡像如 python:3.11-slim、continuumio/anaconda3。這些鏡像的 ENTRYPOINT、CMD、.dockerignore 規(guī)則都是針對 Docker daemon 行為優(yōu)化的。Podman 雖然兼容大部分 API但在 volume 綁定時默認(rèn)使用 fuse-overlayfs對大文件讀寫性能下降 15%在 --cgroup-managersystemd 模式下對 cgroup v2 的 memory.max 控制不如 Docker 精確曾導(dǎo)致 Agent 在樹莓派上因 OOM 被 kernel 殺死但 dmesg 日志里只顯示 “Out of memory: Kill process”根本找不到是哪個 container。更致命的是Pi Coding Agent 的 CI/CD 插件如 GitHub Actions 的 pi-coding-agent-action底層硬編碼調(diào)用 docker build/run你換 Podman就得 fork 所有插件重寫。工程上這不是技術(shù)選型是生態(tài)割裂。2.3 systemd service RootDirectory原生但脆弱systemd 的 RootDirectory 確實能提供強(qiáng)隔離但它的“根目錄”是靜態(tài)的。Pi Coding Agent 運行時會動態(tài)生成臨時文件如 /tmp/agent-xxxx.py、~/.cache/pip、下載模型權(quán)重/root/.cache/torch/hub、甚至創(chuàng)建 socket 文件/tmp/llm-server.sock。這些路徑在 RootDirectory 啟動前必須全部預(yù)置好且權(quán)限、SELinux context、bind mount 順序稍有差池service 就卡在 “Starting…” 狀態(tài)。我?guī)鸵粋€金融客戶做過 PoC他們要求所有 Agent 進(jìn)程必須運行在 SELinux Enforcing 模式下。用 systemd我們得為每個臨時路徑寫單獨的 semanage fcontext再 restorecon配置文件長達(dá) 200 行而用 Docker只需在 Dockerfile 里加一句 LABEL seccompunconfined或指定自定義 profileDocker daemon 自動處理上下文繼承。systemd 的優(yōu)勢是確定性劣勢是靈活性——而 Pi Coding Agent 的工作流恰恰是高度動態(tài)的。2.4 Docker Sandbox 的不可替代性四層加固模型Docker Sandbox 的價值在于它把上述所有方案的“優(yōu)點”打包成一個可組合、可審計、可分發(fā)的單元。它不是單一技術(shù)而是一個四層加固模型鏡像層Image Layer提供不可變的、帶簽名的基礎(chǔ)環(huán)境。你用 FROM python:3.11-slim-bullseye就鎖定了 libc 版本、glibc 補(bǔ)丁、Python ABI避免了“在我機(jī)器上能跑”的經(jīng)典陷阱。Pi Coding Agent 的 wheel 包編譯依賴特定 numpy 版本鏡像層確保所有節(jié)點一致。運行時層Runtime Layer通過 runc 實現(xiàn) namespace/cgroups 的標(biāo)準(zhǔn)化封裝。你不用關(guān)心 clone() 系統(tǒng)調(diào)用傳什么 flagDocker 把它翻譯成 OCI spec再由 runc 執(zhí)行。對 Pi Coding Agent 來說這意味著它看到的 /proc/pid/status 和宿主機(jī)完全一致但看到的 /proc/mounts 只有 sandbox 內(nèi)部掛載點。網(wǎng)絡(luò)層Network Layer--network none 不是簡單斷網(wǎng)而是徹底移除 netns 中的 lo 接口除非顯式 --cap-addNET_ADMIN。Pi Coding Agent 默認(rèn)會嘗試連接 http://localhost:8000 獲取配置--network none 后它連 connect() 都會返回 ECONNREFUSED而不是超時這讓你能精準(zhǔn)捕獲它的網(wǎng)絡(luò)意圖。存儲層Storage Layervolume 和 tmpfs 的組合實現(xiàn)“讀寫分離”。workspace 用 named volume數(shù)據(jù)持久化/tmp 用 tmpfs內(nèi)存臨時文件重啟即清/home/pi/.cache 用 tmpfs bind mount防止模型緩存污染宿主機(jī)。這個組合是手動 namespace 無法優(yōu)雅實現(xiàn)的。提示不要迷信“輕量”。Pi Coding Agent 的典型負(fù)載是每分鐘啟動 3-5 個 subprocessgit clone、pip install、python script.py每個 subprocess 平均生命周期 8 秒。在這種高頻短時進(jìn)程場景下Docker 的 containerd-shim 進(jìn)程開銷約 2MB 內(nèi)存遠(yuǎn)小于手動管理 100 個 unshare 進(jìn)程的調(diào)度成本。實測數(shù)據(jù)在樹莓派 4B4GB RAM上同時運行 20 個 Pi Coding Agent sandboxDocker 方案內(nèi)存占用穩(wěn)定在 1.2GB純 namespace 方案因進(jìn)程泄漏3 小時后漲到 2.8GB 并觸發(fā) OOM killer。3. 核心細(xì)節(jié)解析Sandbox 的 7 個關(guān)鍵參數(shù)與它們的真實含義網(wǎng)上很多教程教你 docker run -it --rm -v $(pwd):/workspace pi-coding-agent然后就結(jié)束了。這就像教人開車只說“踩油門”卻不說“油門深度決定加速度而加速度受輪胎抓地力、坡度、風(fēng)阻共同影響”。Pi Coding Agent 的 Sandbox每一個參數(shù)都是對 Agent 行為邊界的物理定義。下面這 7 個參數(shù)我按實際影響權(quán)重排序每個都附上“為什么必須這樣設(shè)”和“設(shè)錯會怎樣”的現(xiàn)場案例。3.1 --memory512m不是隨便寫的數(shù)字是 Agent 的“呼吸閾值”Pi Coding Agent 啟動時會加載 embedding 模型如 sentence-transformers/all-MiniLM-L6-v2該模型在 CPU 模式下常駐內(nèi)存約 380MB。如果只設(shè) --memory256mAgent 在首次向量化查詢時就會觸發(fā) cgroup OOM Killercontainer 瞬間退出日志只有一行 “Killed process … (python) total-vm:123456kB, anon-rss:256000kB”。這不是 bug是設(shè)計使然——cgroup v2 的 memory.high 是軟限制memory.max 是硬頂而 Docker 默認(rèn)用 memory.max。我最初設(shè)的是 --memory1g結(jié)果發(fā)現(xiàn) Agent 在樹莓派上響應(yīng)變慢。抓取 perf record 發(fā)現(xiàn)當(dāng)可用內(nèi)存 768MB 時Python 的 gc.collect() 觸發(fā)頻率降低大量對象滯留在 young gen導(dǎo)致每次 query 都要 scan 整個 heap。最終測試出512m 是平衡點——足夠模型常駐又迫使 gc 高頻工作保持響應(yīng)延遲 800msP95。這個值必須結(jié)合你的硬件測x86_64 服務(wù)器可設(shè) 1gJetson Orin 可設(shè) 768m樹莓派 4B 必須 ≤512m。3.2 --cpus0.5CPU 時間片的“配給制”而非核心數(shù)--cpus0.5 不代表“只能用半個 CPU 核心”而是告訴 Linux scheduler“這個 cgroup 每 100ms 周期最多分配 50ms 的 CPU 時間”。Pi Coding Agent 的瓶頸從來不是單核算力而是 I/O 等待讀寫 workspace、下載 pip 包、調(diào)用 subprocess。如果設(shè) --cpus2它會在 100ms 內(nèi)把 200ms 的 quota 用完然后被 throttle后續(xù) 100ms 完全餓死造成“卡頓感”。而設(shè) 0.5它勻速消耗配合 --cpu-quota 和 --cpu-periodDocker 自動設(shè)置能獲得更平滑的響應(yīng)曲線。實測對比在樹莓派 4B 上--cpus1 時 Agent 處理一個中等復(fù)雜度的 coding task生成 3 個函數(shù)單元測試P95 延遲 1240ms--cpus0.5 時P95 降到 890ms且抖動std dev減少 63%。這不是性能壓榨而是資源調(diào)度的“節(jié)拍器”。你甚至可以動態(tài)調(diào)整用 docker update --cpus0.3 agent-container在低峰期進(jìn)一步降配。3.3 --read-only --tmpfs /tmp:exec,size128m文件系統(tǒng)的“單向玻璃”--read-only 把整個 rootfs 設(shè)為只讀這是安全基線。但 Pi Coding Agent 必須寫臨時文件/tmp、緩存~/.cache、甚至生成代碼/workspace。所以必須搭配 --tmpfs。這里的關(guān)鍵是 size128m —— 不是隨便寫的。Agent 的 pip install 緩存峰值約 85MBLLM tokenizer 的 vocab 文件解壓后占 42MB兩者疊加128m 是安全余量。如果設(shè)太小如 64mpip 會報 “OSError: [Errno 28] No space left on device”且錯誤指向 /tmp/pip-build-xxx而非真正的磁盤滿排查極難。exec 參數(shù)更重要默認(rèn) tmpfs 是 noexec即不能在 /tmp 下運行二進(jìn)制。但 Pi Coding Agent 的某些插件如 clang-format wrapper會把格式化工具編譯成臨時可執(zhí)行文件放 /tmp 下運行。不加 exec它就卡在 “Permission denied” —— 而這個錯誤在 Python traceback 里被吞掉了只顯示 “subprocess.CalledProcessError: Command ‘/tmp/clang-format’ returned non-zero exit status 1”你得 strace 才能發(fā)現(xiàn)是 noexec。3.4 --cap-dropALL --cap-addSYS_PTRACE權(quán)限的“最小集”哲學(xué)Docker 默認(rèn)給 container 加了 38 個 capability。Pi Coding Agent 完全用不到 CAP_NET_RAW發(fā)原始包、CAP_SYS_ADMIN掛載文件系統(tǒng)、CAP_AUDIT_WRITE寫 audit log。--cap-dropALL 先全部拿掉再用 --cap-addSYS_PTRACE 精準(zhǔn)添加。為什么是 SYS_PTRACE因為 Agent 的 debug 模式會調(diào)用 ptrace(PTRACE_ATTACH) 來 inspect subprocess 的寄存器狀態(tài)用于生成更準(zhǔn)確的錯誤診斷報告。沒有它debug 模式直接報錯退出。注意不要加 CAP_SYS_PTRACE這是危險的。SYS_PTRACE 允許 attach 到同 user 的任意進(jìn)程而 SYS_PTRACE 只允許 attach 到自己 spawn 的子進(jìn)程。我見過一個案例某團(tuán)隊為圖省事加了 SYS_PTRACE結(jié)果 Agent 的一個惡意 prompt“請幫我 attach 到宿主機(jī)的 sshd 進(jìn)程并 dump 內(nèi)存”真的成功了——因為 container 內(nèi)的 sshd 進(jìn)程 UID 和 Agent 一樣且在同一個 user namespace。這就是為什么必須嚴(yán)格區(qū)分 capability 粒度。3.5 --security-opt seccomp./seccomp.jsonsyscall 的“安檢門”seccomp 是 Linux kernel 的 syscall 過濾器。Docker 默認(rèn)的 default.json profile 已經(jīng) drop 了 100 個危險 syscall如 open_by_handle_at, keyctl但對 Pi Coding Agent 還不夠。它會調(diào)用 memfd_create() 創(chuàng)建匿名內(nèi)存文件用于安全傳輸大模型權(quán)重而 default profile 是允許的但它絕不會調(diào)用 bpf()eBPF 程序default profile 卻沒禁。我們自定義的 seccomp.json 里明確添加{ defaultAction: SCMP_ACT_ERRNO, architectures: [SCMP_ARCH_AARCH64, SCMP_ARCH_X86_64], syscalls: [ { names: [memfd_create, openat, read, write, close], action: SCMP_ACT_ALLOW }, { names: [bpf, kexec_load, ptrace, pivot_root], action: SCMP_ACT_ERRNO, errno: 1 } ] }defaultAction 設(shè)為 SCMP_ACT_ERRNO返回 EPERM意味著任何未顯式允許的 syscall 都被攔截。這樣即使 Agent 的某個插件偷偷調(diào)用 bpf() 嘗試加載惡意程序也會立刻失敗且日志清晰顯示 “Operation not permitted”而不是靜默崩潰。3.6 --ulimit nofile1024:1024文件描述符的“戶籍管制”Linux 默認(rèn)每個進(jìn)程 1024 個 fd。Pi Coding Agent 在并發(fā)處理 5 個 coding task 時會同時打開3 個 workspace 文件、2 個 pip 緩存索引、1 個 LLM tokenizer 的 vocab.bin、1 個 subprocess 的 pipe、1 個 logging handler 的 /dev/stdout —— 總計 9 個??此茐蛴谩5珕栴}在于Python 的 asyncio event loop 會為每個 TCP 連接如 HTTP client額外占用 2-3 個 fd。當(dāng) Agent 調(diào)用 requests.get() 請求外部 API 時fd 消耗呈指數(shù)增長。不設(shè) ulimit它可能在第 8 個并發(fā)時突然報 “OSError: [Errno 24] Too many open files”而 traceback 里找不到源頭。設(shè) --ulimit nofile1024:1024 是硬性上限強(qiáng)制 Agent 的 fd 使用必須收斂。我們還在 Agent 啟動腳本里加了檢查if [ $(cat /proc/self/limits | grep Max open files | awk {print $4}) -lt 1024 ]; then echo ERROR: ulimit too low, aborting 2 exit 1 fi這樣容器啟動時就 fail-fast而不是運行中隨機(jī)崩潰。3.7 --user 1001:1001UID/GID 的“身份剝離”Docker 默認(rèn)以 root 用戶運行 container 內(nèi)進(jìn)程。Pi Coding Agent 不需要 root 權(quán)限——它不改系統(tǒng)配置、不裝 kernel module、不操作硬件設(shè)備。--user 1001:1001 強(qiáng)制它以普通用戶身份運行。這個 UID/GID 必須在 Dockerfile 里提前創(chuàng)建RUN groupadd -g 1001 -r piuser useradd -u 1001 -r -g piuser -d /home/piuser piuser USER 1001:1001好處有三一是防止 Agent 誤寫 /etc/hosts二是當(dāng)它調(diào)用 subprocess(sudo apt update) 時直接報 Permission denied而不是靜默失敗三是 volume 掛載時/workspace 目錄的 owner 自動變成 1001:1001避免宿主機(jī)上出現(xiàn) root:root 的混亂權(quán)限。實操心得不要用 --user $(id -u):$(id -g) 動態(tài)傳 UID。這會導(dǎo)致 image 不可移植——你在 Mac 上 UID 是 501同事 Linux 上是 1000同一個 image 在不同機(jī)器上掛載的 /workspace 權(quán)限不同Git diff 會瘋狂報 “permission changes”。固定 UID/GID 是可復(fù)現(xiàn)性的基石。4. 實操過程從零構(gòu)建一個生產(chǎn)級 Pi Coding Agent Sandbox現(xiàn)在我們把前面所有原理組裝成一個可直接運行、可審計、可交付的完整方案。這個方案已在 3 個客戶生產(chǎn)環(huán)境穩(wěn)定運行 6 個月日均處理 1200 coding tasks。所有步驟均基于 Docker CE 24.0 和 Pi Coding Agent v0.8.3最新穩(wěn)定版。4.1 基礎(chǔ)鏡像構(gòu)建Dockerfile 的 12 行精簡主義別用 python:3.11-slim 直接 pip install。那會把 pip、setuptools、wheel 全裝進(jìn)去而 Pi Coding Agent 只需要 pip用于安裝插件和 wheel用于構(gòu)建。我們手工裁剪# syntaxdocker/dockerfile:1 FROM debian:bookworm-slim # 安裝最小化 runtime 依賴 RUN apt-get update apt-get install -y --no-install-recommends \ ca-certificates \ curl \ libgcc-s1 \ libstdc6 \ rm -rf /var/lib/apt/lists/* # 創(chuàng)建非 root 用戶 RUN groupadd -g 1001 -r piuser useradd -u 1001 -r -g piuser -d /home/piuser piuser # 安裝精簡版 pip不帶 setuptools RUN curl -sSLO https://bootstrap.pypa.io/get-pip.py \ python3 get-pip.py --no-setuptools --no-wheel \ rm get-pip.py # 安裝 Pi Coding Agent 及其核心依賴 RUN pip install --no-cache-dir \ pi-coding-agent0.8.3 \ # 僅安裝 Agent 運行必需的包禁用所有可選依賴 --no-deps \ pip install --no-cache-dir --force-reinstall \ # 手動安裝最小依賴集 pydantic2.6.4 \ requests2.31.0 \ jinja23.1.3 \ # 禁用 telemetry 和 auto-update sed -i s/telemetry_enabled True/telemetry_enabled False/g /usr/local/lib/python3.11/site-packages/pi_coding_agent/config.py # 設(shè)置工作目錄和用戶 WORKDIR /workspace USER 1001:1001 # 聲明 volume明確數(shù)據(jù)邊界 VOLUME [/workspace, /home/piuser/.cache] # 啟動腳本包含健康檢查 COPY entrypoint.sh /entrypoint.sh RUN chmod x /entrypoint.sh ENTRYPOINT [/entrypoint.sh]這個 Dockerfile 的關(guān)鍵點base image 選 debian:bookworm-slim比 alpine 更兼容 glibc 依賴Pi Coding Agent 的某些 C extension 需要比 ubuntu 更小僅 32MB。--no-deps 手動 install避免 pip 自動拉取一堆間接依賴如 urllib3 的舊版本沖突。sed 修改 config.py關(guān)閉 telemetry這是合規(guī)硬性要求且減少網(wǎng)絡(luò)請求干擾。VOLUME 顯式聲明告訴 Docker 哪些路徑必須持久化哪些可以丟棄。4.2 啟動腳本entrypoint.sh 的 5 個防御性檢查entrypoint.sh 不是簡單 exec pi-coding-agent而是 Agent 運行前的“安檢站”#!/bin/bash set -e # 1. 檢查 workspace 是否可寫 if [[ ! -w /workspace ]]; then echo ERROR: /workspace is not writable by UID $(id -u) 2 exit 1 fi # 2. 檢查 ulimit if [[ $(ulimit -n) -lt 1024 ]]; then echo ERROR: ulimit -n must be 1024, current: $(ulimit -n) 2 exit 1 fi # 3. 檢查 /tmp 是否可執(zhí)行 if [[ ! -x /tmp ]]; then echo ERROR: /tmp is not executable (missing exec flag in tmpfs?) 2 exit 1 fi # 4. 創(chuàng)建 cache 目錄并設(shè)權(quán)限 mkdir -p /home/piuser/.cache chown 1001:1001 /home/piuser/.cache # 5. 啟動 Agent捕獲 SIGTERM trap echo Shutting down...; exit 0 TERM INT exec $ 21這個腳本的價值在于fail-fast。它在 Agent 啟動前就暴露所有環(huán)境問題而不是讓 Agent 運行 5 分鐘后才報錯。比如如果你忘了加 --tmpfs /tmp:exec它會在第 3 步就退出并明確告訴你原因。4.3 生產(chǎn)級 docker-compose.yml8 個字段的工程深意單靠 docker run 命令無法管理生產(chǎn)環(huán)境。docker-compose.yml 是你的“環(huán)境憲法”version: 3.8 services: pi-coding-agent: image: pi-coding-agent-sandbox:0.8.3 restart: unless-stopped # 資源限制硬性紅線 mem_limit: 512m mem_reservation: 384m cpus: 0.5 # 安全加固四重鎖 read_only: true cap_drop: - ALL cap_add: - SYS_PTRACE security_opt: - seccomp:./seccomp.json - no-new-privileges:true # 文件系統(tǒng)精確掛載 tmpfs: - /tmp:exec,size128m - /home/piuser/.cache:exec,size256m volumes: - ./workspace:/workspace:rw,z - /dev/shm:/dev/shm:rw # 用戶與網(wǎng)絡(luò) user: 1001:1001 network_mode: none # 健康檢查主動探測 healthcheck: test: [CMD, curl, -f, http://localhost:8000/health] interval: 30s timeout: 10s retries: 3 start_period: 40s # 日志驅(qū)動防止填滿磁盤 logging: driver: local options: max-size: 10m max-file: 3逐字段解讀mem_reservation: 384m告訴 Docker “這個 container 至少要保證 384MB 可用內(nèi)存”避免在內(nèi)存緊張時被優(yōu)先 kill。這是 OOM 的緩沖墊。tmpfs: ... /dev/shm共享內(nèi)存段Pi Coding Agent 的 multiprocessing 模塊用它傳遞大對象不掛載會導(dǎo)致 pickle 失敗。volumes: ... :zSELinux 標(biāo)簽讓 Docker 自動 relabel 掛載點否則在 Enforcing 模式下會 permission denied。healthcheck不是擺設(shè)。Agent 啟動后會監(jiān)聽 8000 端口/health 返回 {status:ok,uptime:123}。docker ps --filter healthhealthy 可一鍵篩選健康實例。logging: local避免用 json-file 驅(qū)動默認(rèn)它會無限追加日志直到磁盤滿。local 驅(qū)動自動輪轉(zhuǎn)。4.4 啟動與驗證3 條命令建立信任構(gòu)建鏡像docker build -t pi-coding-agent-sandbox:0.8.3 .啟動 sandboxdocker compose up -d驗證是否真隔離# 1. 檢查進(jìn)程樹應(yīng)該只有 agent 和它的子進(jìn)程 docker exec pi-coding-agent-sandbox ps aux # 2. 檢查網(wǎng)絡(luò)應(yīng)該只有 lo且無 IP docker exec pi-coding-agent-sandbox ip a # 3. 檢查文件系統(tǒng)/ 應(yīng)該是只讀/tmp 應(yīng)該是 tmpfs docker exec pi-coding-agent-sandbox mount | grep -E (^/ | /tmp)預(yù)期輸出ps aux只顯示 UID 1001 的進(jìn)程無 root 進(jìn)程。ip a只顯示 lo 接口state DOWN無 inet 地址。mount/dev/mapper/docker-... on / type overlay (ro,...)和/dev/shm on /dev/shm type tmpfs (rw,nosuid,nodev,noexec,relatime,size65536k)。實操心得永遠(yuǎn)用 docker compose logs -f 查看實時日志而不是 docker logs。compose logs 會自動合并所有 service 的日志流并支持 --tail 100 這樣的過濾。我見過太多人用 docker logs 看不到 healthcheck 的失敗日志因為 healthcheck 是獨立進(jìn)程不輸出到 main container 的 stdout。5. 常見問題與排查技巧實錄那些文檔里不會寫的坑再完美的方案上線后也會遇到詭異問題。以下是我在 7 個客戶現(xiàn)場親手解決的 5 類高頻問題每個都附帶 root cause 分析和 1 行修復(fù)命令。它們不是“可能遇到”而是“必然遇到”。5.1 問題Agent 啟動后立即退出docker logs 顯示 “ImportError: cannot import name xxx from pydantic.v1”Root CausePi Coding Agent v0.8.3 依賴 pydantic v2但某些插件如 pi-coding-agent-git的 setup.py 里寫了install_requires[pydantic1.10,2.0]pip install 時自動降級了 pydantic。而 Agent 的 core 代碼已遷移到 v2 的 BaseModelv1 的 import 失敗。排查技巧進(jìn)入 container手動運行pip list | grep pydantic確認(rèn)版本。再運行python -c from pydantic import BaseModel; print(BaseModel.__module__)如果是pydantic.main則是 v1pydantic.main_v2則是 v2。修復(fù)命令docker exec -it pi-coding-agent-sandbox pip install --force-reinstall pydantic2.0,3.0永久方案在 Dockerfile 的 pip install 步驟后加一行 pip install --force-reinstall pydantic2.0,3.0并 pin 版本。5.2 問題Agent 處理 Git 相關(guān) task 時卡住strace 顯示在 poll() 等待 /dev/ttyRoot CauseAgent 的 git 插件調(diào)用 git clone 時git 默認(rèn)嘗試讀取 /dev/tty 獲取密碼即使用了 token。而 sandbox 里 /dev/tty 是空設(shè)備git 一直阻塞。排查技巧docker exec -it pi-coding-agent-sandbox strace -p $(pgrep -f pi-coding-agent | head -1) -e tracepoll,read看到poll([{fd0, eventsPOLLIN}], 1, -1) ?就是卡在 tty。修復(fù)命令docker exec -it pi-coding-agent-sandbox git config --global core.askpass 永久方案在 Dockerfile 里RUN 命令后加 git config --global core.askpass git config --global credential.helper store并確保 /workspace/.gitconfig 有對應(yīng)配置。5.3 問題Agent 生成的 Python 代碼里路徑全是 /workspace/xxx但宿主機(jī)上實際是 /home/user/project/xxxRoot CauseAgent 的 workspace 掛載是./workspace:/workspace它認(rèn)為自己的根就是 /workspace。但用戶期望它生成相對路徑如../lib/utils.py而不是絕對路徑。排查技巧觀察 Agent 的 prompt“請生成一個函數(shù)讀取當(dāng)前目錄下的 data.csv”。它生成的代碼是pd.read_csv(/workspace/data.csv)而非pd.read_csv(data.csv)。修復(fù)命令這不是 bug是設(shè)計。解決方案是——在啟動時用 --workdir 指定工作目錄docker run -v $(pwd):/workspace -w /workspace pi-coding-agent-sandbox-w /workspace告訴 Agent“你的當(dāng)前工作目錄就是 /workspace”它生成的相對路徑就正確了。5.4 問題樹莓派上 Agent 響應(yīng)極慢top 顯示 %CPU 100%但 iowait 很低Root Cause樹莓派的 microSD 卡隨機(jī)讀寫 IOPS 只有 50-100而 Agent 的 pip install 每秒要讀寫數(shù)百個小文件.whl 解壓、.pyc 編譯。CPU 在等 I/O但 iowait 不高是因為 SD 卡控制器把請求 batch 了。排查技巧iostat -x 1看 %util 是否長期 100%且 r/s讀請求數(shù)很高。修復(fù)命令用 tmpfs 替代 SD 卡的 pip cachedocker run -v /dev/shm:/root/.cache/pip:rw pi-coding-agent-sandbox/dev/shm是內(nèi)存 tmpfsIOPS 無限。實測樹莓派 4B 上pip install 速度從 42s 降到 6.3s。5.5 問題Agent 的 healthcheck 失敗curl 返回 503但 ps 顯示進(jìn)程在運行Root CauseAgent 的 /health endpoint 依賴內(nèi)部 LLM server 啟動完成。而 LLM server如 llama.cpp啟動需加載 3GB 模型到內(nèi)存--memory512m 不夠OOM killer 殺了它但 Agent 主進(jìn)程還在只是 /health 返回 503。排查技巧docker exec pi-coding-agent-sandbox cat /proc/1/status | grep OOM如果有oom_score_adj字段說明被 kill 過。修復(fù)命令增加內(nèi)存并延長 healthcheck start_period
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
色九九久九九| 天天综合色图| 中文乱码字幕观看| 99抽插| 日本色色视频网站| 国产美女口爆吞精视频| 国产精品久久天天干| 国产999精品久久久| 久久久久人妻| 欧美影院一区二区三区| 亚州色图欧美| 3571色综合一区二区二区| 亚洲欧美另类激情小说| 抽插亚洲无码| 日本不卡一二区| 人妻日日夜夜精品| 亚洲啪啪视频一区二区| 亚洲色91| 日逼97| 哑洲在线| 欧美色图 人妻| 狠狠爱综合网| 亚洲一级特黄大片在线播放91| 后入式免费视频| 欧美色图人妻| 成人熟女视频一区二区三区| 久久久久亚洲Aⅴ无码| 欧美在线大香999| 午夜激情床戏激情| 在线观看国产黄色| 永久免费av无码网站国产app | 强被迫伦姧在线观看无码网站| 99色婷婷中文字幕乱色| 色婷婷香蕉| 亚洲欧美成人网站AAA| 天堂亚洲精品| 日韩猛交| 99国产女人| 亚洲综合在线91| 国产麻豆一区二三区| 大香蕉宗合网在线| 青青操在线亚洲视频观看欧美在线 | 一区二区三区四区理论片| 天天日天天射天天干| 91无码中出人妻视频| 青娱乐亚洲自拍| 精品国产91内射久久| 欧美自拍偷拍综合图片| 久操网址| 一级免费啪啪片| 大二网站亚洲| 国产在线综合福利网站| 亚洲综合999| 久热这里| 欲综合网| 91久久免费视频互動交流 | 色色五月婷婷| 日韩精品9区| 国产极品久久久| 性色av一区二区| 国产精品亚洲日韩骚欢乐谷最新地址发布页huanieguty性屋娱乐妖精视频 | 人人爱人人乐人人操| 国产精品在线一区二区| 国产97av| 国产一区二区三区导航| 99999无码| 综合欧美日韩在线| 97久久超碰日韩精品| 熟女人妻一区二区三区免费看| 人人妻碰人人免费| 久久精9| 伊人四虎综合| 欧洲大香蕉| 中出人妻中文字幕91在线| 欧美色性情| 日韩福利综合一区| 在线日韩视频| 很很很很操| 久久这里只有精品9| 秋霞色色影院| 国产67194| 久久日本熟女精品一区| 久一区久久蜜桃| 亚洲最新中文字幕免费| 91成人在线| 蜜桃网熟妇| Aa东京男人的天堂| 日韩欧无码一区二区三区免费不卡| 国产精品久久久久久久久久梁医生| 岛国黄| 国产激情av女片自拍| 国内毛片国产专区二| 精品区9| 久久久久斤小| 亚洲欧美国产中文视频| 99久久久久| 狠色婷婷久久一区二区三区_| 可免费观看的av毛片中日美韩| 黄页视频网站野外| 色五月亚洲| 成·人免费午夜在线观看| 亚洲图片欧美| 五月天婷婷基地| 国产乱婷婷精品二区三区| 蜜桃色院一区久久 | 啊啊啊轻点在线观看| 久久精品操| 韩日性爱av| 后入人妻一区| 色淫网站优优视频| www.色操逼| 综合久久99亚洲人妻中文在线| 色激情综合网站| 精品丰满人妻一区二区三区免费观| 国产精品久久久视频| 97日韩欧美亚洲| 亚洲美女自拍偷拍视频| 中文字幕乱偷人妻久久艾草网| 日本一区视频在线观看| 亚洲精品丝袜-不卡成人免费……| 97天天插| 91性网| 色欧美天天| 97久久超碰亚洲| 白丝被操91| av网站免费看| 性爱网站一区二区| 亚洲成人妻日韩在线| 久久精品国产Aⅴ| 久久99国产综合精品女同| 三级色影综合网| 人人色97| 中文字幕人成乱码熟女香港| 99热自拍| 97超碰欧美手机| 夜夜爽77777| 亚洲欧美综合| 啊啊啊啊啊啊啊好爽不要| 久久超碰国产一区二区三区| 肉丝无码中文高清| 国产一区96在线| 国产精品第一页国产大屁股视频免费区i| 中文字幕日韩人妻视频| 亚州高清av| 麻豆啪啪啪视频| 美女91在线观看| 加勒比在线视频一区二区三区| 91欧美性| 99热这里都是精品| 精品人妻一区二区三区视频在线| 99re这里只有精品中心播放| 日韩精品资源专区二区| 九九国产| 精品久久久久9999| 天天肏夜夜肏| 日韩免费在线观看不卡| 欧美91精彩| 人人色人人操在线| 免费成人自拍视频在线| 天天综合网亚洲综合网| 欧美精品成人亚洲| 无码久久亚洲高清,| 国产亚洲日本| 色av中文字| 久久香蕉综合一本到3atv| 香蕉99秘 一区精品蜜桃臀| 天美av在线观看| 人人操人人uiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiii | 国产专区第一页| 伊人欧美大香蕉视频| 日本精品人妻少妇一区二区| 2020国产精品| 亚洲第一精品在线视频| 麻豆天美传媒毛片| 亚洲AV免费在线观看| 少妇与黑人高潮在线| 国产精品美女久久久久久网站| 干B| 婷婷久草一区二区三区| 一级A片女人高潮叫床| 日本淫乱女一区二区三区视频| 欧美美女后入| 色97综合中文字幕| 青春草A| 玖玖97综合| 日人妻视频91| 欧美精品三区| 国产精品国产精品国产| 丝袜足交视频| 亚洲欧美另类小说| 97久久超碰日韩精品| 男人的天堂久久狠| 蜜臀th| 久久999久| 啊啊啊啊啊操我视频| 日本99热| 人成午夜免费大片| 美女诱惑久久| 日韩av在线精品观看| 亚州色图片在线色| 久久久精品一区二区| 97AV在线免费观看| 蜜桃精品一区二区三区久在线| 国产白嫩精品久久| 91网18| 妇女视频网站| 亚洲AV永久无码精品成人调教| 青青草玖玖爱| 日韩成人在线性爱视频| 一本色道无码DVD中文字幕| 精品人妻一区二区免费蜜桃视频| 欧美日韩亚洲天堂| 啊啊啊啊啊啊啊啊在线观看| 久操视频在线观看| 国产乱伦性爱区| 欧美巨大性舒爽顶到了| 国语精品内射在线观看| 女人爽到高潮潮喷18禁网站| 日本99热| 九九久久首页| 狠狠爱AV| 日比av无码| 成人怡红院| 国产中出内射一区二区| 国产强奸乱伦xd| 大香蕉www.超碰| 大香蕉黄色一级片免费看| 国产精品熟女九色九色蜜臀| 在线视频免费观看午夜| 免费黄色片。| 免费看日产一区二区三区| 亚洲五月天激情| 欧美|91色综合| 97免费免费视频网| 欧美激情高清性猛交| 性91| 免费看久久久性性| 国产精品久久9| 天天日天天射天天干| 啊啊啊轻点在线观看| 精品人妻少妇| 国产精品无码av| 国产18精品亚洲精品| 婷婷五月天激情网| xxxx网站亚洲精品| 99色色网| 国产精品天干天干综合网麻豆| 欧美在线综合| 国内毛片无遮挡国产| 中日高清无码操逼视频| 日韩二三区| 久操视频免费观看| 色色毛片| 久草五月| 久久草视频污视频| 高清国产无码av| www欧美性爱| 国模不卡一本二本三电影| 麻豆色约约| 99这里只有精品国产| 色欲久久综合| 成人精品水蜜桃久久久久久久| 超碰95| 操逼视频免费日韩无码| 亚洲熟妇丝袜在线观看| 在线天堂资源亚洲| 牛黄色久午久| 97欧美色资源| 亚洲欧美一区二区网址| 天天操天天射青青草| 色97国产69香蕉| AV麻豆免费一区| 亚洲综合小说另类图欧美视频激情小说色五月天| 亚洲射综合网| 亚洲图片欧美色| 欧美亚洲日本激情在线| 天天内射| 中文字幕五月婷婷免费| 亚洲的天堂网| 国内精品久久人妻性色av| 色九九九九久| 96精品久久| 丁香五月婷婷基地| 欧洲自拍第一页| 天天操天天射天天日| 真实高潮91| 91制服丝袜中文字幕| 色官网在线| 欧美激情久久久久| 国产操偷| 男人成人黄色视频在线观看免费下载| 亚洲天堂自拍| 天天做天天爱夜夜爽毛片试看| 亚洲午夜免费狠狠干| 久久久久女教师免费一区| 久久人人爽人人爽人人片Ⅴ| 热热色青青草| 丁香色五月 97干| 淫穴高潮色图| 色色婷婷五月天| 久久久999国产精品| 亚洲一区二区精品福利| 欧美色图小说综合| 五月丁香啪啪啪| 校园春色AV天堂| 女优免费一区二区永久| av毛片aaaaa免费看| 97二区四区| 日韩免费簧片| 欧美日动态视频| 家庭乱伦国产| 少好三P| 国产久久久久久久久一区二区| 欧美91网| 性色乱AV一区二区| 久久久久久国产精品免费网站| 熟女露脸激情自拍视频| 日本福利二区视频| 国产粉嫩蜜臀av一区二区三区| 亚洲国产精品久久久久婷婷青年| 国产性久久久| 欧美性性性| 亚洲情色一区综合| 久久一区二区三区入口| 91综合在线| 亚州中文字幕超碰97| 四虎影视永久在线免费| 蜜臀久久99精品久久久久久酒店 | 国产精品丝袜在线| 色色99| 亚洲成?V人片在线观看福利| 欧美天天干| 丝袜综合色图| 激情久久久| 日韩精品字幕| 9久久久久久| 嗯阿好爽好紧| 色色五月天激情| 韩美日操逼| 亚洲精品国产拍免费91在线| 91国产美女丝袜足交精品视频| www.av在线观看| 久久只有精品| 男人的天堂VA| 中文字幕、久久精品国产2020、久久综合久久自在自线精品自、亚洲 | 久久国产精品,久久国产| 91爆操视频| 极品白嫩美少妇在地板上位骑射淫水泛滥| 91老熟女老女人国产老太| 九九九不卡| 亚洲淫乱骚妇AV| 99热亚洲| 中文久久爆乳| 亚洲美女自拍偷拍视频| 人人操我人人干| 亚洲无码一区成人免费午夜| 一本色道久久综合亚洲二区三区| 久久伦理视频久久大香蕉视频| 五月丁香影院| 国产97色在线| 中文字幕一区日韩精| 国产东北女人在线视频| 摸奶性爱视频网站在线免费播放| 人妻丝袜一区二区三区在线| 国偷自 一区| 欧美大香蕉97| 岛国艾薇凹凸视频天堂| 在线a v| 天天操人人操狠狠插| 亚洲有码视频二区| 蜜桃久久一区二区| 日骚逼视频| 91欧美www| 亚洲图片在线| 久射吧| 99综合自拍| 精品一区96| 亚洲日本成人动漫| 黑操B| 日韩有码一区三区| 日本天天吊| 精品人妻伦一二三区久久| 乱伦a片视频| 久久青青草原免费视频| 樱花蜜乳av| 国产av波波国产精品| 久久久久亚洲三级电影| 欧美天天干| 97国产高清视频在线观看| 人妻人人做人人澡人人爽欧美一区| av一区二区三区四区| 青草草免费网站av| 蜜乳AV网址| 亚洲国产欧美中日韩成人综合视频| 国产剧情AV不卡在线观看| 亚洲五码一区二区三区| 自拍鲍鱼一区在线高清观看免费| 国产精品青草综合久久| 天天综合~91入口| 91丨国产丨白浆| 内射中出日韩在线观看视频| 亚洲色图国产另类| 亚洲91射| 欧洲在线性爱视频| 精品日韩中文在线| 蜜乳AV色欲AVAV无码| 亚洲色系另类精品国产| 能直接看AV的网站| 欧美激情五月天| 亚洲另类久操网| 中 文字幕一区二区三四 五 区日 日 骚| 1二区9| 欧美色吧综合| 久久久久亚洲熟妇熟女| 日韩丝袜高跟制服在线观看| 国产丁香精品露脸视频| 欧美精品三级黄片| 丁香六月东京热| 久久久久久国产精品| 欧美爆操91| 91女优在线观看| 美女91网站| 国产精品久久久久久无码红治院| 99无码视频| 亚洲影院小综合| 欧美,日韩,中文,另类| 色吧91| 乱伦av.com| 熟妇高潮一区二区免费视频| 亚洲素人综合| 国产男女边吃边摸视频网站| 丁香五月婷婷五月| 1.igao73.com 加入收藏 免费专区 国产精品 中文字幕 日韩精品 欧美精品 精彩 | 蜜乳av首页| 中文字幕乱码人妻一区二区三区,99精品| 中文字幕十五区| 人妻第一页| 亚洲乱伦图片视频| 亚洲一区二区三区麻豆传媒| 亚洲综合嫩| 中文精品一区二去| 黑人中出21连凳花野真衣| 九九精品网| 精品人妻中文字幕高清| 第四色奇米影视777| 人人天天欧洲| 色亚洲欧美| 国产亚洲美日韩Aⅴ中文字幕无码成人| 激情av| 97网址97| 999亚洲国产视频| 国产夜夜操| 麻豆精品.欧美精品.日韩精品.| 国产欧美精选激情视频| 欧美色网络| 粉嫩av在线一区二区| 欧美久久婷婷| 操B视频日韩无码| 久久婷婷一区二| 人人操人人操人妻人| 亚洲操逼无码| 中文字幕日韩情色| 久久久97| 欧美性高潮| 超碰成人国产| 91痴汉| 欧美做爰无码A片视频| 亚洲自拍欧美色综合| 国产极品精品美女视频| 欧美少妇内射| 女同女同恋久久级三级| 少妇三P| 国产探花日韩援交| 豆1无夜无码| 成人aⅴ一区二区三区| 久久伊人青青草| 超碰色男人操熟女| 黑人干亚洲| 国产精品久久久鸭无码的功能| 999熟女精品| 一区二区三区免费岛国片| 在线观看视频91| 国产亚洲精品农村妇女| 日日骚av| 97精品国产97久久久久久户外免费| 亚洲天天更新| 97香蕉人人乳| 爽 好舒服 无码刺激久久| 中文字幕欧美精品亚洲日韩蜜臀| 丁香五月激情婷婷| 亚欧色图在线激情| 91网站视频在线观看| 欧美经典一区二区三区| 后入日本1234| 欧美日韩情色一区二区| 国产一区二区在线播放量| 裸体美女久久久| 日本午夜久久电影| 91免费看一区二区三区| 欧洲精品网| 国产做?爰片久久毛片?片美国| 久久久啊啊啊| 国产91精品在线免费| 亚洲淫乱骚妇AV| 黄片视频观看| 亚洲欧美视| 99热这里只有精| 思思热久久成人| 亚洲黄色电影| www.男人天堂| 奸色色 男人天堂 天天射| 国产最新小视频在线播放下载| 经典丝袜一区| 美女尤物福利视频| 无套内射人妻在线播放| 亚洲精品91| 欧美综合在线91| 色色色网站| 一级片在线观看高清无码| 久久久久女教师免费一区| 少妇与黑人高潮在线| 亚洲福利中文字幕在线| 狠狠色伊人亚洲综合网站色| 四虎精品永久在线观看| 97精品综合久久网| 激情久久久| 免费精品无码一级毛片牛牛影视 | 婷婷爽人人婷婷爽视频| 18精品一二区| 玖玖久久久| 亚洲国产成人精品女人久久久| 亚洲欧美伦综合| 99re视频这里只有精品| 91春色| 性色av大全| 上海一级黄片| 日韩中文字幕视频在线观看| 婷婷亚洲综合| 殴美,日韩国产伦精品| 日本女厕偷拍| 久久久久96| 丰满人妻-区二区三区免费看| 欧美日韩中文字幕不卡| 思思热在线视频在线| 岛国激情视频在线观看| 欧美亚洲中文字幕| 1956日韩精品| 超碰日韩美妻| 一级性爱网| 久久久久久综合久久伊人蜜月| 无码免费在线观看黄色片| 久久久久久中文| 青娱乐 成人娱乐在线| 亚洲欧美自拍偷拍| 亚洲色棕合| 试看60秒 爽| 婷婷久久综合久| 超碰97玖玖爱| 大屁股人妻女教师撅着屁股| 国产精品成久久久久午夜午夜| 男女啊啊啊| 无码人妻1727| 热的中文 热的有码 热的国产| 天天cao在线| www.99视频| 欧美一级做a爰片免费视频| 校园春色宗合网| 久久↗↗| 日本三级一区二区 在线| 婷婷中文字幕| 中韩中文字幕在线观看| 精品无码不卡视频| 性色av一区二区| 欧美日本成人一区二区| 亚洲精品一区中文字幕乱码| 精彩久久中文| a级理论午夜日本| 中文字幕欧美日本乱码一线二线 | 五十路人妻在线| 男女做爰猛烈动高潮A片免费应用| 吻戏激情性巴克| …亚洲黄色厕厕女女在线播…| 日韩啪啪视频| 搡老女人老91二区| 男人的天堂不卡一区二区| 91N综合网| 亚洲情色五月天 | 国产精品经典一卡久久久 | 偷拍亚洲高清图片| 国产Av超碰| 精品妇操一区二区三区| 国产 v乱码一区二| 蜜臀一区二区三区亚洲最新章节在线观看 - 高清蜜臀一区二区三区亚洲全集播放 | 欧美18老人禁| 97爱欧美| 国产精品色色| 视频一区二区三区精品| 东京热伊久| 丁香激情网| 色爽——AV| 五月丁香六月综合缴清无码 | 欧美亚洲日韩人妻在线观看| 无码91| 欧美综合站| 欧色网址| 成人精品视频| 亚洲天堂色图| 国产精品三级视频网站| 熟妇乱伦一区二区| 国产91丝袜 在线播放| 区一在线观看| 婷婷97| 国产女人和拘做爰视频| 久久9精品| 色香网| 精品国产久久乱码| 天天综合欧美综合| 999日韩中文精品观看视频。| 亚洲国产欧美一区二区潘金莲| 天天综合网在线91| 国产AV天美传媒一区二区三区 | 啊啊啊不要啊啊受不了了视频在线 | 丁香五月激情五月| 亚欧日韩成人| 国产精品久久99日日| 日韩国产精品人妻无码久久久| 97久久超碰亚洲| 男生通女生屁股| 亚洲在钱| 成人AV在线网站| 少妇一级婬片免费放一级a性色.| 亚洲成人久久一区二区| 啊啊啊啊啊好舒服视频| 簧片免费看视频| 中国和日本人色哪个不下载能放| 色色五月天婷婷| 欧州色图区| 欧美日韩情色一区二区| 加勒比五月天| 97av在线观看| 亚洲国产成人精品无码专区| 超碰成人国产| 天天干天天舔| 国产精品999zyz| 欧美亚州色的图| 夜夜狠狠躁日日躁色视频| 久久亚洲熟妇在线视频| 亚洲AV成人无码一区二区三区在线观看| 天天影视之亚洲综合网| 99性爱| 97在线看| 91激情国产| 亚洲日韩人妻中文字幕一区| 四虎影视永久在线观看精品免费网站| 久久久久久久久国产| 超碰在线免费一区二区三区| 久久大黄片| wwwcaobibi| 青青国产精品在线| 久久人妻少妇| 亚洲国产一级黄色视频| 精品人人插人人操| 午夜精品久久久久久久99热影院| 学生妹天天看| 高清有码一区二区| 色色婷婷五月天| 久久夜夜夜夜| 精品人妻av区天天看片| 岛园激情| 97一区二压| 2024年最新色情网站在线观看| 亚洲色诱惑| 精品人妻无码一区二区三区不卡-精品人妻无码一区二区...|精品少妇一区二区三 | 国产毛片久久久久久久| 亚洲成人久久美女| 免费97视频| 国产一区免费午夜视频| 精品国产嫩穴视频| 欧美写真视频一区| 欧美日韩99| 久久国产在线一区二区| www.一本大99| 日本免费不卡二区| 91男女啊啊啊| 日韩99神马视频播放片在线播放| 日韩中文欧美| 可以在线观看AV的网站| 美女十八禁| 久久色激情一区二区三区| 精品少妇999| 欧美久久毛片基地| 亚洲 欧美 日韩 国产一区二区 | 婷婷激情五月综合| 啪啪性爱免费视频| 日韩AC| 99激情视频| 欧美三级不卡| 蜜臀无码一区二区| 欧亚三区动漫| 婷婷色影院| 色牛牛AV| 蜜臀网 一区| 99热综合在线| 无码人妻一区二区三区色欲aⅴ| 精品视频日日夜夜| 国产在线激情视频| 漂亮人妻被强中文字幕hd| 久操综合在线| 亚洲97久久精品亚洲| 久久久久幕乱码| 97亚洲综合电影| 青青操狠狠撩| 不卡av免费在线网址| 亚洲综合色在线| 日本不卡高清免v欧美日韩在线观看| 久久亚洲中文字幕视频| 亚洲人精品久久久| 亚洲男人的天堂V| HEYZO高无码国产精品227| 91在线视频国产网站| 另类老少妇| 色婷婷婷五月天激情四射| 九九热超碰| 婷婷午夜成人色中色| 大学生美女口爆| 日韩大香蕉AV影片| 久久大香蕉97| 一区二区亚州激情久婷婷欧美| 日韩欧亚太美不卡| 天天综合91在线| 狠狠久久亚洲欧美专区| 色色激情五月天| 人妻-91porn| 人妻人人做人人澡人人爽欧美一区| 大香蕉乱级| 久久久久久久强迫| 亚洲综合性感在线| 亚洲妇色| 探花熟女,姿勢到位,體驗感也到位| 国产91精品久久久久久久网曝门| 日韩极品无码B| 欧美亚洲AN| 2017天天拍大香蕉| 色99999| 国产强奸91| 无码人妻一区二区三区色欲aⅴ| 久久精品久久九九精品| 亚洲免费成人在线高清无码视频| 啪啪啪东京| 久久狠狠色噜噜狠狠狠狠97| 97爱| 亚洲国产成人7777| 欧美日本天堂| 欧美精品久久久久久久久88| 青青草久久| 免费综合亚洲中文| 亚洲成人久久美女| 五月天色综合| 日韩久久艹| 老熟乱一区二区三区四区| 欧美男人天堂| 精品人妻av在线播放| 婷婷午夜| 欧美中文狠| 欧美日韩久久精品爱爱| 欧美五十路熟| 综合色图亚洲欧美| 中文字幕一区二区三四五区日日骚| 78精品| 伊人久久综合精品欧美| 亚码激情| 欧洲亚洲人妻无码久久三区四区| 七月婷婷综合| 日韩成人综合网| 天天摸天天舔天天操| 美女91AV| 激情五月天色色网| 蜜桃狠狠色伊人亚洲综合 | 手机看片1025| 97色涩| 国产9 9在线 | 亚洲| 婷婷丁香五月激情啪啪| 成人精品视频| 日日噜噜夜夜狠狠视频无| 亚洲综合码| 美女天天干| 亚洲丝袜色图| 黄色操人| 亚洲熟女乱综合一区二区三区| 超碰成人人人爽人人爽| 天天看少妇| 亚洲成人激情小说视频| 中文字幕91综合| 日本99热| 91成人18| 国产精品96| 夜草网站| 国产成年免费大片黄在线观看| 免费在线看黄片av| 青青色在线观看| 久久9免费视频| 日韩AV无码中文一区二区| 欧美 亚洲| 精品国产污一区二区三区| 国产成人无码a| 91精品人妻一品二品三品| 国产无马av| 精品国产国产AV| 亚洲精品第一| 亚洲欧美黄| 日本操逼视频不卡直接放| 黑丝制服中文字幕 | 欧美第五页| 欧美天堂在线| 日韩A优精品在线观看| 成人日本视频人妻在线| 四虎影视在线| 日韩少妇丰满亚洲| 久久性爱视频免费看| 日韩 成人 有码| 丁香五月偷拍| 国产一区二区三区久久久精品| 亚洲日本大香蕉1| 9久久9综合| 91精品丝袜在线观看| 欧美中文字幕日韩在线| 96一区二区三区| 久久久久密臀一区二区| 欧美有码激情视频一区二区三区| 天天日天天搞天天干| 蜜臀久久99精品久久久久久无删减| 麻豆国产成人精品| 裸模AV女优| 99热免费| 青青草原人妻| 日韩有码免费视频| 久久久久国产无av| 亚洲中文字母在线播放| 久操网视频| 午夜AV人气不卡| 亚洲一区在线观看欧洲| 蜜臀无码视频在线观看| 亚洲av青草久久一区二区| 九九九九九精品视频| 人妻第一页| 嗯嗯啊啊好爽| 亚洲性爱成人| 亚洲精品性爱片| 欧美成人四级在线播放| 亚一综合久久久久久久久久| 欧美性爱免费短视频| 亚洲国产婷婷在线播放| 日韩一区二区三区四区五区| 欧美另类自拍 | 乱伦a片视频| 日韩三级视频一区二区三区| 亚洲欧洲无码一区夜| 嗯嗯嗯啊啊啊操的我好爽 | 夜夜爽爽爽| 亚洲天天操| 中文伊人大香蕉视频| 夜草网站| 91性感网站| 亚洲 欧美 手机在线观看| 中文字幕av片| 99在线精品视频| 国产又黄又爽| 亚洲 另类 丝袜 自拍 动漫| 色综合久久88色综合久久天天| 亚洲熟妇白浆无码AV| 五月天综合| 日产操逼| 欧美青青视频| 看一级黄色视频| 色汉综合| 成人久久精品| 欧美人人AAA| 97在线免费观看视频| 东北女人的毛片| 强奸乱伦麻豆| 国产精品第一页国产大屁股视频免费区| 天天干一区二区| 亚洲精品官网在线观看| 2017天天插| 欧美激情久| 日韩精品 视频一区二区| 日本高清一本二本免费不卡| 啊啊啊啊啊啊在线看| 日韩国产在线观看av| 亚洲资源站| 热热色色综合| 精品国产嫩穴视频| 日韩不卡a级视频专区| 日本一区二区不卡| 天天爱综合网| 国产精品午夜成人福利| 婷婷久久久| 狠狠操夜夜| 婷婷色综合欧美日韩| 欧美亚洲色的图| 91天美传媒精品| 囯产精品一区二区三区线|亚洲人成无码网WWW动漫|国产精品免费一级... | 亚洲中文字幕精品一区| 骚日日av| 久草精品视频| 亚洲人在线| 性爱av网站| 欧美国产欧美在线观看| 色婷婷国产精品一区在线观看| 中文字幕免费观看| 99re视频在线观看这里只有精品| 日韩免费看在线黄色片| 亚洲综合在线第一页| 91视频综合在线| 国产污视频麻豆传媒一区二区| 婷婷五月天成人网| h无码动漫在线观看| 乱伦日本中文自拍| 欧美翘臀视频网站一区二区三区| 久久久久久裸体| 超碰中文字幕人妻草一区| 亚洲AV小说| 亚洲综合九九| 凸凹视频在线观看| 天堂俺去俺来也www久久婷婷| 男人的天堂2018| sewuyueav| 欧美第五页| 精品综合久久久久久97| 欧美在线色图| 九九碰九九爱97超碰| 天天综合网日韩7799| 玖玖爱在线视频免费观看| 国产精品乱码久久久久| 传媒在线观看一区二区三区| 人妻少妇久久| 后入式999| 久久久∴| 亚州春色| 91丝袜熟女| 天美欧美国产| 天美传媒在线一区| 无码男人天堂| 五十路人妻在线| 亚洲人综合| 青草伊人久久| 国语精品av| 日日躁夜夜躁狠狠躁超爽| 97人人爱人人乐| 久久久久久久9| 国产成人在线观看网址| 黄色香蕉视频网站一区| 国产亚洲欧美每日在线| 丰满人妻无码一区二区三区| 日韩不卡在线一区二区| 亚洲天堂 视频你懂的| 色综合 加勒比| 男人的天堂三级| 97亚洲中文| 日本αv| av绯色| 欧美一级色| 97操97色| 亚洲人码13| 日日97| 欧美成人免费在线观看| 蜜乳Av成人片网站| 亚洲精品久久久久久久蜜桃臀| www.99热| 亚洲蜜臀懂色| 日夜尻逼网| 男人天堂网站| 风流老熟女一区二区三区l| 日本三级大片| 2019AV天堂| 91黄射| 波多野42部激情无码喷潮| 亚洲av综合色区无码一| 欧美做爰无码A片视频| 欧美一区91大爱| 欧美aⅴ99久久黑人专区| 亚洲激情深爱文学小说网站| 久久久精品网站| 淫荡少妇免费| 96久久科窝| 欧亚日韩综合精品国产| 精品人妻av区天天看片| 人人操人人搞人人草| 日韩欧美视频青青| 久色99999| 日日夜夜精品视频| 日本高清_区二区三区 | 99re免费| 性爱乱伦一区| 日韩99神马视频播放| 日韩本不卡视频在线观看| 日韩激情无码影院| 久久免费精彩视频| 亚洲黄色网址| 午夜国产综合视频在线观看| 亚洲最大无码中文字幕网站| 久久AV无码1区2区3区| 91白嫩| 无码高清专| AV天堂男人的天堂| 欧美97超碰| 深田咏美亚洲精品福利社| 九九十八精品| 国产91 丝袜在线播放00-百度| www.99中文字幕| 91女在线观看| 97中文热色| 日韩免费看黄片| 午夜精品久久久久| 亚洲国产精品无码AV久久| 啊视频在线| 99在线啪| 日日日日做夜夜夜夜无码| 狠狠中文字幕| 97伊人超碰| 老司机射| 中文一区在线日| 精品久久久久久无码| 激情文学网伊人| 99re视频在线播放青草| 欧亚乱色熟女一区二区| 久久久久久中文版| 国产AAAAAABBBBB| 成人无码专区精品视频| 亚洲全色网| 中文字幕五区| 日韩十八禁| 人人操AV| 亚洲一区二区三区婷婷| 婷婷性爱| 啊啊啊啊好多水| 五月丁香色婷婷| 人人妻人人爽一区二区三区| 欧美99热| 97se亚洲综合自| 亚洲精品99| 国产精品久久久久久久久久久久久久吹| 免费啪啪啪网站18岁| 久久精品国产97欧美精品亚洲| 欧洲一级性爱视频在线观看| 91女优在线观看| 大伊香蕉在线视频免费| 天天性射网| 大香蕉啪啪啪| 日本精品999| 国产精品久久久久绯色| 欧美色图亚洲色图成人在在线| 我要色综合网| 韩国女主播青草福利视频| 很很操在线| 日本精品免费一区二区三区四区| 天天操人人操狠狠插| 超碰天天操| 国产精品自拍欧美在线| 日本黄色精品| 欧美熟妇视频| Av手机版天堂网| 欧美洲精品一级| 成人精品在线观看| 99热在线观看| 天美精品一区二区三区四区在线观看| 台湾成人无码AV| 蜜桃网熟妇| 久久国产精品91| 一级做a爰片久久毛片图片| 欧美在线|亚洲| 啊啊啊操一区| 秋霞网—男女啪啪亚洲免费体验区 | 香一区二区三区| 国产精品干干干| 欧美午夜熟妇黑人精品91| 2001天天操| AV网站高清无码在线观看| 精品少妇一区二区| 中文字幕视频在线观看一区二区| 99老司机精品视频在线观看| 青青久久久| 91色鬼| 中国探花熟女| 日韩欧美性吧婷婷乱伦大香蕉 | 亚洲无码国产探花在线观看| 嫩草黄页| 精品久久久中文字幕不| 最新日产中文在线麻豆| 水多多映视AV| 国产又大又粗又长视频| 蜜臀精品1区2区| 一区二区三区视频在线观看免费| 四虎精品永久在线播放| 中出在线视频| 亚洲色图欧美色图制服丝袜| 久久久 国产精品| 欧美性爱第一页久久| 日本不卡中文| 亚熟hd视频在线| 精品久久在线区一区| 亚洲精品无码少妇久久| 日韩免费av片高清无码| 嗯嗯不要 视频| 9精品久久| 厕所偷拍在线| 亚洲欧洲另类| 久久精视频美日韩在线视频| 伊人五月天婷婷| 久久精品—区二区三区内射| 91精品人妻五十路| 欧洲与亚洲欧美精品中文字幕| 2011国产精品| 99热自拍| 婷婷五月天激情网| 99老司机精品视频在线观看| 无码人妻一区二区三区免费九色| 欧美色图91| 精品久久无码午夜福利| 亚洲人妻五月丁香婷婷| 色香欲天天天天综合色| 久久国产对白激情浪潮| 天美国产三级传媒| 超碰狠狠操| 第一高清av中文字幕| 婷婷午夜成人色中色| 亚洲精品国产无码高清| 日韩免费a级毛片无码a∨| 91精品91久久久中77777| 夜夜黄| 久久久久96| 99re热| 日本中文字幕一区| 97精品国产精品免费观看| 亚洲欧洲精品成人| 三级片大波波| 热天堂一区二区| 日韩专区数据列表-第3230页-精品国产一区二区三区香蕉 久久99熟女人妻中文字 | 91亚洲人| 玖玖久久久| 人人澡人人干| 欧美高清16| 亚洲资源站| 青青色在线观看| 日本韩高清无砖码22o| 亚洲色综合| 立川理惠被中出无码| 亚洲影院365| 内射小黄片| 不卡av在线中文字幕| 在线看的av| 黄色大香焦1级‘′‘| 亚洲AV无码国产精品久久久久 | 性欧美另类高清| 久久久影院| 欧美黄色图片| 蜜桃久久久久久久久久久久| 欧美天堂超碰97| 丰满人妻一区| 亚洲春色欧美|