Netskope Extension Risk

Detail view · rubric v3.6
← Back to catalog

Pie Shopping: AI Cash Back and Coupons

nfadicbbecgbdbgbibgflooojfbolpgk
Risk Score
5.16
Risk Level: Medium
Recommendation: 🚫 BLOCK FORCE-BLOCK
Category Shopping
Installs 300,000
Rating 4.5
Last updated 2026-04-02 (5 months ago)
Manifest version MV3
CSP present ❌ no
Developer extensions@pie.org
Verified publisher ✅ yes
Featured by Google ✅ yes
Privacy policy link
Web Store open ↗

Top Risks

  • FORCE BLOCK: management + broad host access — extension can disable security tools AND has full traffic-routing capability.
  • eval(workerString) in Twitch userscript — dynamic eval of variable enables arbitrary code execution if workerString is attacker-controlled.
  • cookies + <all_urls> + webRequest + management: maximal browser capability surface; compromise would expose all user sessions and other extensions.
  • declarativeNetRequestWithHostAccess + scripting + <all_urls>: full request interception and page modification on every site visited.
  • No CSP on MV3 extension with 12 external JS host endpoints and eval findings; network-sourced code could execute without sandboxing.

Evidence

  • verified_publisher+featured store Verified publisher badge and featured by Google; reputation floor 2.0 applied.
  • eval_user_input crx eval(workerString) in twitch-vaft-userscript-v2.js — direct eval of runtime variable.
  • function_constructor crx new Function('return this') in options.js — dynamic code construction.
  • csp_absent_mv3 manifest content_security_policy is null; no CSP on extension with external hosts and eval findings.
  • uninstall_url_hijack crx uninstall_url_hijack=true; chrome.runtime.setUninstallURL() to 3rd-party destination.
  • broad_permissions manifest cookies+<all_urls>+webRequest+scripting+management+declarativeNetRequestWithHostAccess all declared.
  • external_hosts crx 12 external JS hosts including github.com, gql.twitch.tv, retail partner domains.
  • privacy_policy api Policy fetched, scoped to extension, data_collection+retention+third_party_sharing all true; adequate.

Permissions Breakdown

  • alarms low Schedules background tasks; minimal risk.
  • cookies high Full cookie read/write across all sites paired with <all_urls>.
  • tabs medium Access to tab URLs and metadata on all sites.
  • storage low Local extension storage only.
  • scripting high Programmatic script injection into any page via <all_urls>.
  • webNavigation medium Observes navigation events across all sites.
  • unlimitedStorage low Removes local storage quota; no direct privacy risk.
  • declarativeNetRequestWithHostAccess high Can block/redirect network requests across all hosts.
  • declarativeNetRequestFeedback low Read-only feedback on matched rules; low standalone risk.
  • offscreen low Offscreen DOM for background processing; limited scope.
  • webRequest high Observe all HTTP requests across all sites.
  • management high Can enumerate/disable/uninstall other extensions.
  • sidePanel low UI surface only; no data access on its own.
  • <all_urls> high Broad host access amplifies every other high-risk permission.

Pillar Scores

Permissions7.50
Reputation2.00
Network4.50
Webstore4.00
Maintenance0.00
Privacy1.00
Code Quality5.50
CVE Exposure0.00

Scoring History

sssiedn4bb01859dp727562726963xsx 5.08 Medium block 2026-09-02
<fsssiedxi xx psssiedx 5.18 Medium block 2026-08-20
<fsssiedxi$'sssiedx 5.31 Medium block 2026-08-20
<fsssiedxa sssiedx 5.47 Medium block 2026-08-20
fsssiedx<sssiedx 5.44 Medium block 2026-08-20
%22fsssiedxn xx psssiedx 5.13 Medium block 2026-08-19
5.09 Medium block 2026-08-19
fsssiedxn$"sssiedx 5.49 Medium block 2026-08-19
<fsssiedxa xx psssiedx 5.02 Medium block 2026-08-13
<fsssiedxa$'sssiedx 5.41 Medium block 2026-08-13
<fsssiedxa'sssiedx 5.39 Medium block 2026-08-13
<fsssiedxa$"sssiedx 5.37 Medium block 2026-08-13
<fsssiedxa&#x22;sssiedx 5.08 Medium block 2026-07-28
<fsssiedxa"sssiedx 5.33 Medium block 2026-07-28
<fsssiedxa&#x27;sssiedx 5.35 Medium block 2026-07-28
fsssiedxa<sssiedx 5.21 Medium block 2026-07-28
fsssiedxa xx psssiedx 5.21 Medium block 2026-07-28
fsssiedxa&#x22;sssiedx 5.49 Medium block 2026-07-28
sssieddrubricxsx 4.04 Medium block 2026-07-28
v3.6 5.16 Medium block 2026-06-16
v3.4-rev 4.11 Medium review 2026-06-15

Bookkeeping

Rubric v3.6
Scored at 2026-06-16 07:58
Listing SHA 49ad367431e4…
Force block 🚫 fired
Score recovered no
Elapsed 28.1s