Не разработчики. Кто-то собирает бинарник из их кода и выкладывает туда. Гарантий что при этом ничего не добавляют никто не даёт.
Выкладывают разработчики fdroid, не кто-то, причём билды подписывают ключом шифрования, помечают ПО с anti features, например NewPipe помечен за использование non-free сайта, то есть youtube, так что не просто на вирусы првоеряют