Simpel Android PDF-fremviser baseret på pdf.js og indholdsudbydere. Appen kræver ingen tilladelser. PDF-strømmen føres ind i Sandboxed WebView uden at give den adgang til netværket, filer, indholdsudbydere eller andre data.
Content-Security-Policy bruges til at håndhæve, at JavaScript- og stilegenskaberne i WebView er fuldstændig statisk indhold fra APK-aktiverne sammen med blokering af tilpassede skrifttyper, da pdf.js håndterer gengivelsen af dem selv.
Den genbruger den hærdede Chromium-gengivelsesstak, mens den kun afslører en lille delmængde af angrebsoverfladen sammenlignet med faktisk webindhold. Selve PDF-gengivelseskoden er hukommelsessikker med dynamisk kodeevaluering deaktiveret, og selvom en angriber opnåede kodeudførelse ved at udnytte den underliggende webgengivelsesmotor, er de i Chromium-gengivelsessandkassen med mindre adgang, end den ville have i browseren.