如果X 是密文,则N是当前值,而H是身份验证标记,因此最终的密文是N || X || H ,然后给定密钥K,是否可以使用更多的数据扩展X ,而不对其进行解密,根据需要更新N和Y?更清楚的说,X_m 是原始认证的密文。我想把纯文本数据A 附加到上面。Salsa20是一个流密码,所以它产生一个CSPR密钥流,S ,然后密文变成X = S \oplus P ,其中P是明文。因此,我直觉地感觉,这应该比使用分组密码要容易得多。也许通过生成相同的密钥流,直到密文的大小,然后用密钥流的一部分加密新的数据。如果身份验证