Хмммм, ну наверное это замечание имеет смысл...
А нельзя разве с таким же успехом вытащить ключ из бинарного apk?) Если захотеть?
Был приватный репозиторий, для резюме сделал публичным.. Есть советы как с публичным репозиторием поступать?
Ключ перевыпущу - понятное дело
Можно сказать чтобы подставили свой ключ, или отдельно им его приложить, а в коде как обычно написать YOUR API KEY