Eenvoudige Android PDF-viewer gebaseerd op pdf.js en contentproviders. De app vereist geen rechten. De PDF-stream wordt in de sandbox-WebView ingevoerd zonder dat deze toegang krijgt tot het netwerk, bestanden, inhoudsproviders of andere gegevens.
Content-Security-Policy wordt gebruikt om af te dwingen dat de JavaScript- en stijleigenschappen binnen de WebView volledig statische inhoud van de APK-middelen zijn, samen met het blokkeren van aangepaste lettertypen, aangezien pdf.js deze zelf weergeeft.
Het hergebruikt de verharde Chromium-renderingstack, terwijl slechts een klein deel van het aanvalsoppervlak zichtbaar is in vergelijking met daadwerkelijke webinhoud. De PDF-renderingcode zelf is geheugenveilig als dynamische code-evaluatie is uitgeschakeld, en zelfs als een aanvaller code-uitvoering zou verkrijgen door misbruik te maken van de onderliggende webrendering-engine, bevindt deze zich in de Chromium-renderer-sandbox met minder toegang dan binnen de browser.