Вы передаете им полный контроль над вашим приложением. Они могут изменить и затем подписать ваше приложение, даже не подозревая об этом.
Кроме того, вы никогда не сможете загрузить обновление в свое приложение, если у вас нет доступа к ключу подписи. Они могут отказаться подписывать обновление или потерять ключ, из-за чего вы оказались в очень плохом положении.
Думаю, стоит потратить время на то, чтобы научиться подписывать APK (либо с помощью Android Studio, либо через CLI), так как вам придется делать это каждый раз, когда вы хотите обновить свое приложение. Представьте, сколько времени вы потеряете, попросив друга подписать каждое обновление.
Вот отличное руководство о том, как подписать ваше приложение с помощью Android Studio: https://developer.android.com/studio/publish/app-signing