Netskope Extension Risk

Detail view · rubric v3.6
← Back to catalog

Reader View

ecabifbgmdmgdllomnfinbmaellmclnh
Risk Score
4.58
Risk Level: Medium
Recommendation: 🟡 MEDIUM RISK — review
Category ReaderMode
Installs 300,000
Rating 4.7
Last updated 2026-08-23 (1 months ago)
Manifest version MV3
CSP present ❌ no
Developer yokris.dev@gmail.com
Verified publisher ❌ no
Featured by Google ✅ yes
Privacy policy link
Web Store open ↗

Top Risks

  • Privacy policy is Google's generic account policy — not scoped to this extension; admits data collection and 3rd-party sharing.
  • declarativeNetRequestWithHostAccess grants network-level request interception without host_permissions declared explicitly.
  • Developer uses free Gmail address with no verified business domain; no verified-publisher badge.
  • install_url_hijack and uninstall_url_hijack flags set (targets null but hooks present).
  • innerHTML DOM-XSS sink in bundled Readability.js with no CSP; elevated risk if content is attacker-controlled.

Evidence

  • privacy_policy_generic_google store Policy URL is myaccount.google.com/privacypolicy — Google's own policy, not scoped to this extension; scope_extension=false, data_collection=true, third_party_sharing=true.
  • declarativeNetRequestWithHostAccess manifest HIGH-tier permission allowing network request blocking/redirection with host access; no explicit host_permissions listed.
  • free_webmail_developer store Developer email yokris.dev@gmail.com is free webmail; no verified publisher badge; no business domain resolved.
  • install_uninstall_url_hijack crx install_url_hijack=true and uninstall_url_hijack=true; targets are null but hooks are present.
  • dom_sink_innerhtml_no_csp crx Readability.js uses innerHTML with variable content; no CSP present (MV3 default applies but no explicit policy).
  • is_featured_by_google store Extension carries Google Featured badge — partial trust signal, reduces but does not eliminate risk.
  • operator_cluster_dev_email_siblings api sibling_count=0 by compound fingerprint; dev_email dimension shows 3 siblings — low concern.
  • no_csp_mv3 manifest content_security_policy is null; MV3 default restricts remote scripts but no explicit CSP hardens DOM-sink risk.

Permissions Breakdown

  • storage low Stores user preferences locally; low risk.
  • activeTab medium Access current tab on user action; limited scope but enables DOM read.
  • scripting medium Injects scripts into pages; combined with activeTab enables content manipulation.
  • contextMenus low Adds right-click menu items; UI-only, minimal risk.
  • notifications low Shows desktop notifications; low data-access risk.
  • declarativeNetRequestWithHostAccess high Can block/redirect network requests with host access; significant network-layer capability.

Pillar Scores

Permissions5.50
Reputation6.00
Network2.00
Webstore4.50
Maintenance0.00
Privacy10.00
Code Quality2.00
CVE Exposure0.00

Scoring History

sectestoff8303 4.80 Medium review 2026-09-10
sssiedn7370c0f3dp727562726963xsx 4.72 Medium review 2026-09-02
xx pfsssiedxysssiedx 4.28 Medium review 2026-08-22
"fsssiedxyfdsaxax><!--></ScRiPt>asddsssiedx 4.64 Medium review 2026-08-22
"fsssiedxy$'sssiedx 4.03 Medium review 2026-08-22
%27fsssiedxy"sssiedx 4.54 Medium review 2026-08-22
'fsssiedxy$'sssiedx 4.30 Medium review 2026-08-22
&#x27;fsssiedxyfdsaxax><!--></ScRiPt>asddsssiedx 4.33 Medium review 2026-08-22
&#x27;fsssiedxy$"sssiedx 4.54 Medium review 2026-08-22
&#x22;fsssiedxy sssiedx 4.29 Medium review 2026-08-22
<fsssiedxy 4.26 Medium review 2026-08-22
<fsssiedxy$'sssiedx 4.44 Medium review 2026-08-22
<fsssiedx{ xx psssiedx 4.59 Medium review 2026-08-22
<fsssiedxh"sssiedx 4.52 Medium review 2026-08-22
<fsssiedxh&#x22;sssiedx 4.56 Medium review 2026-08-22
%22fsssiedxgfdsaxax><!--></ScRiPt>asddsssiedx 4.44 Medium review 2026-08-13
'fsssiedxg$"sssiedx 4.41 Medium review 2026-08-13
&#x27;fsssiedxg$'sssiedx 4.76 Medium review 2026-08-13
4.14 Medium review 2026-08-13
<fsssiedxgfdsaxax><!--></ScRiPt>asddsssiedx 4.38 Medium review 2026-08-13
fsssiedxg<sssiedx 4.48 Medium review 2026-08-13
<fsssiedx{"sssiedx 4.10 Medium review 2026-08-13
<fsssiedx{$'sssiedx 4.49 Medium review 2026-08-13
<fsssiedxh xx psssiedx 4.47 Medium review 2026-08-13
<fsssiedxh$'sssiedx 4.51 Medium review 2026-08-13
<fsssiedxh$"sssiedx 4.41 Medium review 2026-07-31
fsssiedx<sssiedx 4.07 Medium review 2026-07-31
sssieddrubricxsx 4.52 Medium review 2026-07-31
v3.6 4.58 Medium review 2026-06-16

Bookkeeping

Rubric v3.6
Scored at 2026-06-16 07:29
Listing SHA c043f6e26c42…
Force block — not fired
Score recovered no
Elapsed 25.0s