Enkel Android PDF-visningsprogram basert på pdf.js og innholdsleverandører. Appen krever ingen tillatelser. PDF-strømmen mates inn i Sandboxed WebView uten å gi den tilgang til nettverket, filer, innholdsleverandører eller andre data.
Content-Security-Policy brukes til å håndheve at JavaScript- og stilegenskapene i WebView er helt statisk innhold fra APK-elementene sammen med blokkering av egendefinerte skrifter siden pdf.js håndterer gjengivelsen av disse selv.
Den gjenbruker den herdede Chromium-gjengivelsesstabelen mens den bare eksponerer en liten delmengde av angrepsoverflaten sammenlignet med faktisk nettinnhold. Selve PDF-gjengivelseskoden er minnesikker med dynamisk kodeevaluering deaktivert, og selv om en angriper fikk kodekjøring ved å utnytte den underliggende webgjengivelsesmotoren, er de i Chromium-gjengivelsessandboksen med mindre tilgang enn den ville hatt i nettleseren.