Prosta przeglądarka plików PDF na Androida oparta na formacie pdf.js i dostawcach treści. Aplikacja nie wymaga żadnych uprawnień. Strumień PDF jest wprowadzany do piaskownicy WebView bez zapewniania mu dostępu do sieci, plików, dostawców treści ani żadnych innych danych.
Content-Security-Policy służy do wymuszania, aby właściwości JavaScript i style w WebView były całkowicie statyczną zawartością z zasobów APK wraz z blokowaniem niestandardowych czcionek, ponieważ pdf.js sam obsługuje ich renderowanie.
Wykorzystuje ponownie wzmocniony stos renderowania Chromium, odsłaniając jedynie niewielki podzbiór powierzchni ataku w porównaniu z faktyczną zawartością sieci. Sam kod renderujący plik PDF jest bezpieczny dla pamięci, a dynamiczna ocena kodu jest wyłączona i nawet jeśli osoba atakująca rzeczywiście uzyska wykonanie kodu, wykorzystując podstawowy silnik renderujący sieci Web, znajdzie się w piaskownicy renderującej Chromium z mniejszym dostępem niż w przeglądarce.
Ostatnia aktualizacja
10 kwi 2025