Volgens ontwikkelaar Andrew Sampson bevat de Torrents Time-plug-in een aantal ernstige veiligheidsgebreken. Zo zou het programma onder andere cross-site scripting mogelijk maken. De ontwikkelaars van Torrents Time bestrijden echter dat de plug-in onveilig is.
Sampson beschrijft in een blogpost zeven bevindingen die hem zorgen baren. De software zou gebruikmaken van cross-origin resource sharing, waarmee pagina's bepaalde inhoud vanaf een ander domein kunnen opvragen. Dit is volgens Sampson met een script in te zetten om Torrents Time werkend te krijgen op elke html5-pagina. Daarmee zou hij een aantal handelingen kunnen uitvoeren, bijvoorbeeld het opvragen van gebruikersinformatie als ip-adres en cookies. Hiervoor is wel eerst toegang tot javascript nodig. Ook zou hij in staat zijn een 'onzichtbare' Torrents Time-speler aan te maken, waardoor gebruikers zonder het te weten auteursrechtelijk beschermd materiaal streamen bij het bezoeken van een pagina.
Zijn overige bevindingen zijn dat hij vrij eenvoudig de installer kan aanpassen en de download van de Torrents Time-plug-in kan omleiden naar een ander adres. Daarnaast zou de software elke pagina waarop deze is geïnstalleerd kwetsbaar maken voor cross-site scripting. Op OS X zou het programma ten slotte met root-toegang uitgevoerd worden.
Sampson adviseert om de Torrents Time-plug-in niet te gebruiken en zegt dat hij binnenkort met verdere exploits zal komen. De ontwikkelaar is bekend van het Aurous-project, wat ook wel het 'Popcorn Time voor muziek' werd genoemd. De software was echter maar een kort leven beschoren, omdat deze na klachten van de Amerikaanse RIAA offline werd gehaald.
Naar aanleiding van bezwaren hebben de Torrents Time-ontwikkelaars een antwoord geformuleerd. Daarin bestrijden zij dat er sprake zou zijn van cross-origin resource sharing. Ze zeggen gebruikgemaakt te hebben van javascript-code die in elke browser aanwezig is. Ook de privacybezwaren over het opvragen van ip-adres en cookies vegen zij van tafel, 'omdat dat nu eenmaal is hoe het internet werkt'. Het omleiden van de download kan volgens de ontwikkelaars ook geen kwaad, omdat dat de manier zou zijn waarop internetgebruikers aan applicaties komen. Tot slot zou het cross-site scripting-probleem aan de implementatie door The Pirate Bay liggen.
Naast alle weerleggingen zeggen de ontwikkelaars van Torrents Time ook dat ze een issue oplossen. Zo zou het binnenkort niet meer mogelijk moeten zijn om ongemerkt inhoud te streamen en vraagt de plug-in nu eerst om toestemming. De ontwikkelaars laten verder weten dat de root-toegang op OS X nodig zou zijn 'om ervoor te zorgen dat huidige en toekomstige functies van Torrents Time ondersteund blijven'.
Volgens TorrentFreak wordt de plug-in inmiddels door AVG aangemerkt als adware. De makers van Torrents Time zeggen echter dat het om een false positive gaat. Ook werden de streaming-links op The Pirate Bay kortstondig door adblockers als ongewenst aangemerkt.
De Torrents Time-plug-in dook begin februari op als een manier om torrents rechtstreeks vanaf een webpagina te streamen. Dat kan bijvoorbeeld met onlineversies van Popcorn Time, maar ook sites zoals The Pirate Bay en Kickass Torrents ondersteunen de plug-in. Stichting Brein probeert Torrents Time offline te halen, de plug-in staat momenteel op een Nederlandse server.