Egyszerű Android PDF-nézegető a pdf.js fájlon és a tartalomszolgáltatókon alapul. Az alkalmazás nem igényel engedélyeket. A PDF-adatfolyam a sandboxba helyezett WebView-ba kerül anélkül, hogy hozzáférést biztosítana a hálózathoz, fájlokhoz, tartalomszolgáltatókhoz vagy bármilyen más adathoz.
A Content-Security-Policy arra szolgál, hogy kikényszerítse, hogy a WebView JavaScript- és stílustulajdonságai teljesen statikus tartalmak legyenek az APK-elemekből, valamint letiltja az egyéni betűtípusokat, mivel a pdf.js maga kezeli a megjelenítést.
Újra felhasználja a megerősített Chromium renderelési veremet, miközben a tényleges webes tartalomhoz képest a támadási felületnek csak egy kis részét teszi közzé. Maga a PDF-megjelenítő kód memóriabiztonságos a dinamikus kódértékelés letiltásával, és még ha a támadó a mögöttes webes renderelőmotor kihasználásával elérte is a kódvégrehajtást, a Chromium megjelenítői homokozóban kevesebb hozzáféréssel rendelkezik, mint a böngészőn belül.