В случае апк, у автора есть два ключа, закрытый и открытый
С апк берется хеш, автор подписывает его своим закрытым ключем
Установщик, берет открытый ключ автора, получает хеш и сравнивает его с тем, что он сам взял с апк
Если они совпадают, то значит никто не вмешивался в апк, после того как автор подписал его