Почему все так восхваляют «воспроизводимость сборки»?
Допустим, что вам попался злонамеренный компилятор в бинарном виде и с исходными текстами.
Компиляция исходных текстов злонамеренным компилятором создаёт бинарную программу со злонамеренным дополнением. Если это были исходники не просто программы, а самого компилятора, то получится копия злонамеренного компилятора.
Что толку от того, что сборка воспроизводима? Ну да, компилятор будет злонамеренным с точностью до байтов и можно будет сравнить новый бинарник с исходным - они совпадут.
При этом с другими программами такой компилятор сможет делать что-угодно (да и сам он может что-нибудь эдакое вычудить дополнительно к компиляции, но это как вариант, необязательно).
Ну и что толку от того, что билды воспроизводимые, ведь для проверки нужно иметь возможность собрать исходники ДРУГИМ компилятором, а такой возможности может не быть!