ChatGPT search
ejcfepkfckglbgocfkanmcdngdijcgld
Risk Score
4.63
Risk Level:
Medium
Recommendation:
🟡 MEDIUM RISK — review
Top Risks
- Privacy policy fetch failed (HTTPError) — cannot verify data handling for 4M users; scored as no policy.
- brand_mention.is_impersonation=true with confirmed_owner=false despite openai.com domain — unverified publisher claiming ChatGPT brand.
- Search engine override silently redirects all user queries to chatgpt.com with tracking ref=ext parameter.
- No developer display name listed; no verified publisher badge despite 4M installs.
- 18 months since last update; no CSP present (MV3 default applies but raises staleness concern).
Evidence
- search_provider_override manifest chrome_settings_overrides sets chatgpt.com as default search with ref=ext appended to all queries.
- brand_impersonation store brand_mention.is_impersonation=true, confirmed_owner=false; no verified_publisher badge.
- privacy_policy_fetch_failed api privacy_policy_classification.fetched=false (HTTPError); scored at maximum privacy risk per rubric.
- no_verified_publisher store verified_publisher=false, is_featured_by_google=false; developer_name empty despite 4M installs.
- staleness store months_since_update=18; at boundary of 3-6mo and 6-12mo bands — scored +3.5.
- low_rating store Rating 3.3 across large install base; no specific review red flags detected by automated scan.
- no_cve_no_bad_hosts crx cve_findings_raw empty, bad_host_hits empty, code_findings_raw empty, obfuscation_score=0.0.
- openai_domain_established api openai.com resolves, age_days=3844, cert_count=5105 — domain is established and not throwaway.
Permissions Breakdown
- chrome_settings_overrides.search_provider (default) medium Overrides default search engine to chatgpt.com; user search queries redirected to OpenAI.
- content_scripts on https://*.chatgpt.com/* low Scoped narrowly to chatgpt.com only; limited DOM access on one domain.
Pillar Scores
Permissions3.50
Reputation5.50
Network2.00
Webstore5.00
Maintenance3.50
Privacy10.00
Code Quality0.00
CVE Exposure0.00
Scoring History
| <fsssiedxa"sssiedx | 5.14 | Medium | review | 2026-08-22 |
| <fsssiedxa$"sssiedx | 4.86 | Medium | review | 2026-08-22 |
| <fsssiedxa'sssiedx | 4.73 | Medium | review | 2026-08-22 |
| fsssiedxa<sssiedx | 5.04 | Medium | review | 2026-08-22 |
| fsssiedxm xx psssiedx | 4.57 | Medium | review | 2026-08-20 |
| fsssiedxm'sssiedx | 5.01 | Medium | review | 2026-08-20 |
| sssieddrubricxsx | 4.71 | Medium | review | 2026-08-20 |
| %76%33%2E%36%39%33%38%34%22%28%29%3B%7D%5D%39%37%38%33 | 4.79 | Medium | review | 2026-08-05 |
| v3.6"onmouseover=gn5T(90032)" | 4.76 | Medium | review | 2026-08-05 |
| bfg4493<s1﹥s2ʺs3ʹhjl4493 | 4.82 | Medium | review | 2026-08-05 |
| bfg7103<s1﹥s2ʺs3ʹhjl7103 | 4.93 | Medium | review | 2026-08-05 |
| v3.6&n918200=v962585 | 4.80 | Medium | review | 2026-08-05 |
| v3.6'"() | 4.69 | Medium | review | 2026-07-29 |
| v3.6/u0022onmouseover=X89x(92783)/u0022 | 4.54 | Medium | review | 2026-07-29 |
| v3.6" CP7M=X89x([!+!]) nq3=" | 4.74 | Medium | review | 2026-07-29 |
| v3.6"onmouseover=X89x(91662)" | 5.05 | Medium | review | 2026-07-29 |
| dfb{{98991*97996}}xca | 4.60 | Medium | review | 2026-07-29 |
| <%={{={@{#{${dfb}}%> | 4.61 | Medium | review | 2026-07-29 |
| "dfbzzzzzzzzbbbccccdddeeexca".replace("z","o") | 4.52 | Medium | review | 2026-07-29 |
| dfb[[${98991*97996}]]xca | 4.78 | Medium | review | 2026-07-29 |
| 1}}"}}'}}1%>"%>'%><%={{={@{#{${dfb}}%> | 4.44 | Medium | review | 2026-07-29 |
| bfgx2132%C0%BEz1%C0%BCz2a%90bcxhjl2132 | 4.52 | Medium | review | 2026-07-29 |
| v3.69522127 | 4.29 | Medium | review | 2026-07-29 |
| v3.6'"()&%<zzz><ScRiPt >X89x(9575)</ScRiPt> | 5.06 | Medium | review | 2026-07-29 |
| v3.6&n935865=v966573 | 4.84 | Medium | review | 2026-07-29 |
| v3.6 | 4.63 | Medium | review | 2026-06-16 |
| v3.4-rev | 4.08 | Medium | review | 2026-06-15 |
Bookkeeping
Rubric v3.6
Scored at 2026-06-16 07:31
Listing SHA
bcdada373691…
Force block
— not fired
Score recovered
no
Elapsed
21.9s