Netskope Extension Risk

Detail view · rubric v3.6
← Back to catalog

Google Input Tools

mclkkofklkfljcocdinagocijmpgbhab
Risk Score
3.05
Risk Level: Low
Recommendation: 🟢 LOW RISK — review
Category Accessibility
Installs 4,000,000
Rating 4.0
Last updated 2026-04-17 (2 months ago)
Manifest version MV3
CSP present ❌ no
Developer cloud-input-team@google.com
Verified publisher ❌ no
Featured by Google ✅ yes
Privacy policy link
Web Store open ↗

Top Risks

  • Broad host_permissions (http://*/*, https://*/*) plus content_scripts on all pages give full page-read capability.
  • No CSP declared (MV3 default applies, but no explicit policy) combined with innerHTML sinks raises DOM-XSS risk.
  • Privacy policy is generic Google corporate policy, not scoped to this extension's data practices.
  • External JS hosts include non-Google domains (eddieantonio.ca, www.altlab.dev, github.com) — supply-chain surface.
  • No 'Offered by' display name; developer_name is empty despite google.com email.

Evidence

  • broad_host_permissions manifest host_permissions and content_scripts_matches both cover http://*/* and https://*/* — full site reach.
  • dom_xss_sink crx innerHTML assigned from variable in chext_options.js and chext_popup.js; no CSP to mitigate.
  • external_js_hosts crx JS contacts eddieantonio.ca, www.altlab.dev, github.com in addition to google.com/gstatic.com.
  • privacy_policy_generic store Policy URL is generic google.com/policies/privacy; scope_extension=false, data_collection=false.
  • google_developer store Email cloud-input-team@google.com + brand_mention confirmed_owner=true; not verified_publisher badge.
  • is_featured_by_google store Extension carries is_featured_by_google=true, providing moderate trust signal.
  • no_cve_findings crx cve_findings_raw is empty; no vulnerable bundled libraries detected.
  • recently_updated store Last updated April 17, 2026; months_since_update=2 — actively maintained.

Permissions Breakdown

  • offscreen low Allows offscreen document creation; limited blast radius.
  • tabs medium Can read tab URLs and metadata; moderate info disclosure.
  • storage low Local data persistence; standard for input-method tools.
  • scripting medium Can inject scripts into pages; elevated with broad host access.
  • http://*/* high Broad host permission enabling content script on all HTTP pages.
  • https://*/* high Broad host permission enabling content script on all HTTPS pages.

Pillar Scores

Permissions4.50
Reputation2.00
Network2.50
Webstore2.00
Maintenance0.00
Privacy9.00
Code Quality2.00
CVE Exposure0.00

Bookkeeping

Rubric v3.6
Scored at 2026-06-16 07:54
Listing SHA 3b316ffe27a3…
Force block — not fired
Score recovered no
Elapsed 25.7s