authenticate, хранится только в памяти процесса и уничтожается после расшифровки ответа.nonce на сервере и там же проверяйте его при обмене кода; это защита от replay-атак.authCode одноразовый и сам по себе не содержит персональных данных; данные пользователя передаются только по вашему защищённому server-to-server каналу.nonce и код авторизации.@PaspoInternalApi (крипто-слой и wire-модели), не являются публичным API; компилятор запрещает их использование, и они могут меняться в любом релизе.Нужен ли приложению интернет в момент вызова? Самому SDK — нет; он общается с Paspo ID через Intent. Paspo ID и ваш сервер должны быть онлайн.
Что произойдёт, если пользователь удалит Paspo ID между входами?authenticate это обнаружит, откроет Play Store и вернёт NotInstalled.
Можно ли использовать SDK из Compose? Да; см. первый пример в разделе Собственная интеграция или используйте готовую кнопку.
По вопросам подключения (регистрация package и подписи приложения, URL репозитория, серверный API обмена кода): paspo.id или см. Поддержку.