Enkel Android PDF-visare baserad på pdf.js och innehållsleverantörer. Appen kräver inga behörigheter. PDF-strömmen matas in i sandlådan WebView utan att ge den åtkomst till nätverket, filer, innehållsleverantörer eller andra data.
Content-Security-Policy används för att framtvinga att JavaScript- och stilegenskaperna i WebView är helt statiskt innehåll från APK-tillgångarna tillsammans med blockering av anpassade teckensnitt eftersom pdf.js hanterar renderingen av dessa själva.
Den återanvänder den härdade Chromium-renderingsstacken samtidigt som den bara exponerar en liten delmängd av attackytan jämfört med faktiskt webbinnehåll. PDF-renderingskoden i sig är minnessäker med dynamisk kodutvärdering inaktiverad, och även om en angripare fick kodexekvering genom att utnyttja den underliggande webbrenderingsmotorn, finns de i Chromium-renderarens sandlåda med mindre åtkomst än den skulle ha i webbläsaren.
Uppdaterades den
10 apr. 2025