特定のキーで署名された apk に Web サービスを制限することはできません。
apk の署名は Android OS によって検証され、デバイスが接続する Web サービスと直接共有されることはありません。キーストアから署名を読み取ってリクエストと一緒に送信したとしても、攻撃者は秘密鍵にアクセスせずに同じ署名 (同じバイト ストリームなど) を送信することができます。彼は署名済みの apk を取得し、キーストアからバイトを読み取り (または正当な要求をリッスンし)、データを台無しにするだけで済みます。
セキュリティレベルを確保するには、個々のリクエストに署名する必要があります。ただし、秘密鍵をリリース バージョン (gitHub で配布されていない鍵) に保持し、その鍵を使用してリクエストに署名すると、秘密鍵が apk の一部として配布され、簡単に抽出できるため、安全ではありません。
何らかの方法で、API が他の APK からアクセスされる可能性があります。
ただし、ライセンス トークンなどを使用するなど、別の方法で API を制限することもできます。その場合、ユーザーが有効なライセンス トークンを持っている限り、ユーザーが自分で apk をビルドしても気にしないでしょう。ライセンス トークンが悪用されて配布された場合、そのライセンス トークンの大量のトラフィックに対応し、たとえば、それ以上のリクエストをブロックすることができます。私は Google Play を使用していないので、サーバーからどれだけ検証できるかはわかりませんが、アプリケーション ライセンス ポータルは、適切なトークンを検索するための良い出発点になるかもしれません。