Почему эта штука безопасна и почему мы не можем в ней восстановить ключ?
Auth tag это же значение многочлена в точке H=E(0^128), в простейшем случае линейного, с известными коэффициентаии. Почему мы не можем в таком случае найти H, решив линейное уравнение?