Проверяют не выводы, а путь к ним. Первое — объекты: назван ли конкретный архив с контрольной суммой или конкретный исполняемый файл с указанием происхождения. Если объект описан как «программа заказчика», проверить исследование невозможно.
Второе — как сделан вывод о совпадении сборок. Утверждение «файлы не совпадают, значит передан не тот исходный код» неверно: разные настройки сборки дают разный машинный код при одинаковом тексте, и рецензент смотрит, измерял ли эксперт уровень шума контрольными сборками. Третье — сверена ли отладочная информация с идентификатором спорной сборки и разобраны ли альтернативные объяснения отказа.
Отдельно смотрят, не вышел ли эксперт за пределы вопросов и своей компетенции: не распределил ли вину, не дал ли правовой оценки лицензий. Подробнее — на странице рецензии на заключение о процессе разработки.