Penampil PDF Android sederhana berdasarkan pdf.js dan penyedia konten. Aplikasi ini tidak memerlukan izin apa pun. Aliran PDF dimasukkan ke dalam WebView kotak pasir tanpa memberinya akses ke jaringan, file, penyedia konten, atau data lainnya.
Kebijakan-Keamanan-Konten digunakan untuk memastikan bahwa properti JavaScript dan gaya dalam WebView sepenuhnya merupakan konten statis dari aset APK serta memblokir font khusus karena pdf.js menangani rendering font itu sendiri.
Ini menggunakan kembali tumpukan rendering Chromium yang diperkeras dan hanya mengekspos sebagian kecil permukaan serangan dibandingkan dengan konten web sebenarnya. Kode rendering PDF itu sendiri aman untuk memori dengan evaluasi kode dinamis dinonaktifkan, dan bahkan jika penyerang mendapatkan eksekusi kode dengan mengeksploitasi mesin rendering web yang mendasarinya, mereka berada dalam kotak pasir penyaji Chromium dengan akses yang lebih sedikit dibandingkan yang dimilikinya di dalam browser.