מציג PDF פשוט של אנדרואיד המבוסס על pdf.js וספקי תוכן. האפליקציה אינה דורשת הרשאות. זרם ה-PDF מוזן ל-WebView בארגז החול מבלי לתת לו גישה לרשת, לקבצים, לספקי תוכן או לנתונים אחרים.
Content-Security-Policy משמש לאכוף שמאפייני JavaScript וסגנון ב-WebView הם תוכן סטטי לחלוטין מנכסי ה-APK יחד עם חסימת גופנים מותאמים אישית, שכן pdf.js מטפל בעיבוד אלה בעצמו.
הוא עושה שימוש חוזר בערימת העיבוד המוקשחת של Chromium תוך חשיפת רק תת-קבוצה זעירה של משטח ההתקפה בהשוואה לתוכן אינטרנט בפועל. קוד רינדור ה-PDF עצמו בטוח בזיכרון כאשר הערכת קוד דינמית מושבתת, וגם אם תוקף אכן השיג ביצוע קוד על ידי ניצול מנוע הרינדור הבסיסי של האינטרנט, הם נמצאים בתוך ארגז החול של Chromium renderer עם פחות גישה מזו שתהיה לו בדפדפן.
עדכון אחרון בתאריך
10 באפר׳ 2025