TunnelBear VPN
omdakjcmkglenbhjadbccaookpfjihpa
Risk Score
5.07
Risk Level:
Medium
Recommendation:
🚫 BLOCK
FORCE-BLOCK
Top Risks
- FORCE BLOCK: management + broad host access — extension can disable security tools AND has full traffic-routing capability.
- proxy + <all_urls> + webRequest: extension routes and observes all browser traffic — highest-impact capability bundle.
- management permission allows enumerating/disabling other installed extensions beyond VPN scope.
- Privacy policy fetch timed out; cannot verify data handling scope or retention commitments.
- new Function() constructor found in permission-manager JS; dynamic code execution risk.
Evidence
- proxy+<all_urls>+webRequest combo manifest Three HIGH permissions together; justified for VPN but represents maximum traffic interception capability.
- management permission manifest Can list/enable/disable other extensions; scope exceeds typical VPN requirements.
- privacy policy fetch failed api fetch_error:ConnectTimeout on tunnelbear.com/privacy-policy; cannot assess scope or retention.
- function_constructor in JS crx new Function() in permission-manager-BzAewfV7.js; dynamic eval risk, obfuscation_score=0.0.
- 12 external JS hosts crx Contacts AWS API Gateway, api.tunnelbear.com, bearsmyip.com, raw.github.com among others.
- no bad/affiliate/monetization hits api threat_intel shows no bad_host_hits, affiliate_hits, or monetization_hits; domain resolves fine.
- MV3 + CSP present manifest script-src self, object-src self; strict CSP mitigates remote code loading risk.
- 1M installs, rating 4.6, no review red flags store High install base, no redirect/malware reviews flagged; 0 operator siblings.
Permissions Breakdown
- proxy high Core VPN function; routes all browser traffic through proxy — very high capability.
- storage low Stores extension settings locally.
- declarativeNetRequest medium Can block/redirect network requests; justified for VPN traffic management.
- webRequest high Observes all HTTP requests; necessary for VPN but broad capability.
- privacy high Modifies browser privacy settings (WebRTC, etc.); expected for VPN leak protection.
- management high Can list/disable other extensions; elevated capability beyond core VPN function.
- webRequestAuthProvider high Handles proxy authentication credentials; sensitive but aligned with proxy permission.
- <all_urls> high Host permission covering all URLs; required for proxy interception across all sites.
Pillar Scores
Permissions7.50
Reputation4.50
Network3.00
Webstore2.00
Maintenance0.00
Privacy10.00
Code Quality2.50
CVE Exposure0.00
Scoring History
| sssiednddf4df92dp727562726963xsx | 5.43 | Medium | block | 2026-08-30 |
| <fsssiedxa"sssiedx | 5.55 | Medium | block | 2026-08-20 |
| <fsssiedxa$'sssiedx | 5.29 | Medium | block | 2026-08-20 |
| <fsssiedxa$"sssiedx | 5.43 | Medium | block | 2026-08-20 |
| xx pfsssiedxa$'sssiedx | 5.27 | Medium | block | 2026-08-20 |
| "fsssiedxa$'sssiedx | 5.03 | Medium | block | 2026-08-20 |
| 'fsssiedxasssiedx | 5.54 | Medium | block | 2026-08-20 |
| 5.27 | Medium | block | 2026-08-20 | |
| <fsssiedxa'sssiedx | 5.39 | Medium | block | 2026-08-20 |
| fsssiedxa<sssiedx | 5.18 | Medium | block | 2026-08-20 |
| <fsssiedxi'sssiedx | 5.47 | Medium | block | 2026-08-04 |
| <fsssiedxi$"sssiedx | 6.03 | High | block | 2026-08-04 |
| <fsssiedxa"sssiedx | 5.29 | Medium | block | 2026-08-04 |
| fsssiedx<sssiedx | 5.53 | Medium | block | 2026-08-04 |
| fsssiedxa"sssiedx | 5.38 | Medium | block | 2026-08-03 |
| sssieddrubricxsx | 5.08 | Medium | block | 2026-08-03 |
| v3.6 | 5.07 | Medium | block | 2026-06-16 |
Bookkeeping
Rubric v3.6
Scored at 2026-06-16 08:02
Listing SHA
d715f7eecb24…
Force block
🚫 fired
Score recovered
no
Elapsed
25.4s