При наличии случайного IV становится не важно, есть у тебя внутри случайный префикс или нет. В твоем решении получается что ты сначала ослабляешь алгоритм фиксированным IV, а затем лечить это рандомным префиксом.
Я вообще не понимаю зачем все это. Если цель чисто аутентифицировать отправителя, то достаточно просто
HMAC-SHA256. Если нужно еще и скрыть контент (который имеет сомнительную ценность в данном случае), то есть
AES-GCM.