Меньше, чем принято думать, и вывод зависит от того, чьим ключом подписано приложение. Случаев три: подписывает сама площадка своим ключом — так устроены нынешние публикации в Google Play, и так же переподписывает каждое приложение App Store; ключ принадлежит разработчику, но передан в механизм площадки; разработчик ведёт ключ полностью сам.
Сравнение подписи установленной копии с подписью сборки подрядчика доказывает происхождение только в третьем случае. В первом сравниваются ключи площадки — на обеих платформах, и о подрядчике это не говорит ничего. Во втором совпадение отпечатка ещё не означает, что сборку выпустил он: ключом распоряжается площадка.
Обратное правило тоже не абсолютно: несовпадение отпечатка само по себе не означает подмены — копия из другого магазина или переданная напрямую подписана иначе на законных основаниях. Эксперт устанавливает механизм подписи и совпадение отпечатков, а вывод о вмешательстве строит на совокупности признаков; правовые последствия из этого выводит суд.