вроде разобрался, с пакетом все четко, может кому пригодится:
1) для токенизации достаточно параметров: shopId и applicationKey (которые постоянные и в принципе публичные без особого риска)
2) токенизация (юзеру выдается одноразовый токен) вызывается через метод:
final TokenizationResult tokenizationResult = await YandexKassa.startCheckout(paymentParameters);
3) получаем результаты токенизации и уже их отправляем через post-запрос по адресу:
https://payment.yandex.net/api/v3/payments, и уже в параметры этого запроса вкладываем секретный ключ
4) в примере пакета, запрос шлется прямо из приложения (как я понял: для демонстрации работоспособности пакета),
- поэтому здесь по хорошему надо с мобильного приложения отправлять запрос на свой сервак,
- с сервака слать запрос на яндекс (сюда же вставляем секретный ключ, который хранится теперь только на бэкенде),
- получать ответ с яндекса на сервак
- и уже этот ответ со своего сервака отдавать в мобильное приложение юзеру