Da die Entschlüsselung vom Browser vorgenommen wird (Javascript ist Browserseitig) muss der Schlüssel auch an den Browser übergeben werden.

Siehe:
Serverseitig
Clientseitig