Просты праглядальнік PDF для Android на аснове pdf.js і пастаўшчыкоў кантэнту. Праграма не патрабуе ніякіх дазволаў. Паток PDF падаецца ў пясочніцу WebView, не даючы яму доступу да сеткі, файлаў, пастаўшчыкоў кантэнту або любых іншых даных.
Content-Security-Policy выкарыстоўваецца для забеспячэння таго, каб уласцівасці JavaScript і стыляў у WebView былі цалкам статычным змесцівам з актываў APK разам з блакіроўкай карыстальніцкіх шрыфтоў, паколькі pdf.js сам апрацоўвае іх візуалізацыю.
Ён паўторна выкарыстоўвае ўмацаваны стэк візуалізацыі Chromium, адкрываючы толькі невялікую частку паверхні атакі ў параўнанні з рэальным вэб-кантэнтам. Сам код візуалізацыі PDF бяспечны для памяці з адключанай дынамічнай ацэнкай кода, і нават калі зламыснік атрымаў выкананне кода, выкарыстоўваючы асноўны механізм вэб-рэндэрынгу, ён знаходзіцца ў пясочніцы рэндэрыра Chromium з меншым доступам, чым у браўзера.