Reader View
ecabifbgmdmgdllomnfinbmaellmclnh
Risk Score
4.58
Risk Level:
Medium
Recommendation:
🟡 MEDIUM RISK — review
Top Risks
- Privacy policy is Google's generic account policy — not scoped to this extension; admits data collection and 3rd-party sharing.
- declarativeNetRequestWithHostAccess grants network-level request interception without host_permissions declared explicitly.
- Developer uses free Gmail address with no verified business domain; no verified-publisher badge.
- install_url_hijack and uninstall_url_hijack flags set (targets null but hooks present).
- innerHTML DOM-XSS sink in bundled Readability.js with no CSP; elevated risk if content is attacker-controlled.
Evidence
- privacy_policy_generic_google store Policy URL is myaccount.google.com/privacypolicy — Google's own policy, not scoped to this extension; scope_extension=false, data_collection=true, third_party_sharing=true.
- declarativeNetRequestWithHostAccess manifest HIGH-tier permission allowing network request blocking/redirection with host access; no explicit host_permissions listed.
- free_webmail_developer store Developer email yokris.dev@gmail.com is free webmail; no verified publisher badge; no business domain resolved.
- install_uninstall_url_hijack crx install_url_hijack=true and uninstall_url_hijack=true; targets are null but hooks are present.
- dom_sink_innerhtml_no_csp crx Readability.js uses innerHTML with variable content; no CSP present (MV3 default applies but no explicit policy).
- is_featured_by_google store Extension carries Google Featured badge — partial trust signal, reduces but does not eliminate risk.
- operator_cluster_dev_email_siblings api sibling_count=0 by compound fingerprint; dev_email dimension shows 3 siblings — low concern.
- no_csp_mv3 manifest content_security_policy is null; MV3 default restricts remote scripts but no explicit CSP hardens DOM-sink risk.
Permissions Breakdown
- storage low Stores user preferences locally; low risk.
- activeTab medium Access current tab on user action; limited scope but enables DOM read.
- scripting medium Injects scripts into pages; combined with activeTab enables content manipulation.
- contextMenus low Adds right-click menu items; UI-only, minimal risk.
- notifications low Shows desktop notifications; low data-access risk.
- declarativeNetRequestWithHostAccess high Can block/redirect network requests with host access; significant network-layer capability.
Pillar Scores
Permissions5.50
Reputation6.00
Network2.00
Webstore4.50
Maintenance0.00
Privacy10.00
Code Quality2.00
CVE Exposure0.00
Scoring History
| sectestoff8303 | 4.80 | Medium | review | 2026-09-10 |
| sssiedn7370c0f3dp727562726963xsx | 4.72 | Medium | review | 2026-09-02 |
| xx pfsssiedxysssiedx | 4.28 | Medium | review | 2026-08-22 |
| "fsssiedxyfdsaxax><!--></ScRiPt>asddsssiedx | 4.64 | Medium | review | 2026-08-22 |
| "fsssiedxy$'sssiedx | 4.03 | Medium | review | 2026-08-22 |
| %27fsssiedxy"sssiedx | 4.54 | Medium | review | 2026-08-22 |
| 'fsssiedxy$'sssiedx | 4.30 | Medium | review | 2026-08-22 |
| 'fsssiedxyfdsaxax><!--></ScRiPt>asddsssiedx | 4.33 | Medium | review | 2026-08-22 |
| 'fsssiedxy$"sssiedx | 4.54 | Medium | review | 2026-08-22 |
| "fsssiedxy sssiedx | 4.29 | Medium | review | 2026-08-22 |
| <fsssiedxy | 4.26 | Medium | review | 2026-08-22 |
| <fsssiedxy$'sssiedx | 4.44 | Medium | review | 2026-08-22 |
| <fsssiedx{ xx psssiedx | 4.59 | Medium | review | 2026-08-22 |
| <fsssiedxh"sssiedx | 4.52 | Medium | review | 2026-08-22 |
| <fsssiedxh"sssiedx | 4.56 | Medium | review | 2026-08-22 |
| %22fsssiedxgfdsaxax><!--></ScRiPt>asddsssiedx | 4.44 | Medium | review | 2026-08-13 |
| 'fsssiedxg$"sssiedx | 4.41 | Medium | review | 2026-08-13 |
| 'fsssiedxg$'sssiedx | 4.76 | Medium | review | 2026-08-13 |
| 4.14 | Medium | review | 2026-08-13 | |
| <fsssiedxgfdsaxax><!--></ScRiPt>asddsssiedx | 4.38 | Medium | review | 2026-08-13 |
| fsssiedxg<sssiedx | 4.48 | Medium | review | 2026-08-13 |
| <fsssiedx{"sssiedx | 4.10 | Medium | review | 2026-08-13 |
| <fsssiedx{$'sssiedx | 4.49 | Medium | review | 2026-08-13 |
| <fsssiedxh xx psssiedx | 4.47 | Medium | review | 2026-08-13 |
| <fsssiedxh$'sssiedx | 4.51 | Medium | review | 2026-08-13 |
| <fsssiedxh$"sssiedx | 4.41 | Medium | review | 2026-07-31 |
| fsssiedx<sssiedx | 4.07 | Medium | review | 2026-07-31 |
| sssieddrubricxsx | 4.52 | Medium | review | 2026-07-31 |
| v3.6 | 4.58 | Medium | review | 2026-06-16 |
Bookkeeping
Rubric v3.6
Scored at 2026-06-16 07:29
Listing SHA
c043f6e26c42…
Force block
— not fired
Score recovered
no
Elapsed
25.0s