Si vous appartenez à une liste de diffusion d’entreprise, scolaire ou associative sur Google Groups, les règles viennent de changer. Le 24 juin 2026, Google a commencé à déployer des classifications interne et externe plus strictes pour Google Groups — fermant une faille de longue date qui laissait des adresses extérieures siéger dans des groupes marqués « internes uniquement ». Annoncé sur le blog Google Workspace Updates, c’est un durcissement de sécurité aux conséquences réelles sur qui peut rejoindre vos listes et qui peut voir leur courrier. Voici ce qui change concrètement.
Ce que Google a changé pour Google Groups
Depuis le 24 juin 2026, un groupe Google dont le paramètre « Autoriser les membres extérieurs à votre organisation » est désactivé ne peut plus contenir aucun membre externe. Les groupes qui hébergent aujourd’hui une adresse extérieure sont automatiquement reclassés en externes, un nouveau sous-paramètre décide si les utilisateurs ou seulement les administrateurs peuvent ajouter des personnes externes, et Google ajoute des indicateurs visuels plus clairs montrant quels groupes contiennent des étrangers.
Jusqu’ici, le modèle avait un trou. Un groupe pouvait avoir « Autoriser les membres extérieurs » désactivé — marqué interne — tout en contenant des adresses externes ajoutées directement par un administrateur, héritées via un groupe externe imbriqué, ou laissées après le passage d’un groupe d’externe à interne. D’après Google Workspace Updates, ce comportement « ne sera plus pris en charge ». Interne signifie désormais réellement interne.
Pour ne rien casser, Google n’exclut personne. Selon la documentation officielle d’administration, « si un groupe interne possède des membres externes, ajoutés directement ou indirectement via un groupe imbriqué, il sera classé comme externe afin de préserver ces appartenances externes existantes ». Ces groupes reclassés reçoivent un nouveau sous-paramètre permettant de restreindre les ajouts externes aux administrateurs seuls. Le changement est disponible pour tous les clients Google Workspace et se déploie maintenant, avec une fin prévue d’ici le 1er juillet 2026 sur les domaines à publication rapide et programmée.
Pourquoi les membres externes dans des groupes « internes » posaient problème
Un groupe « interne uniquement » contenant en secret une adresse extérieure était un risque silencieux de fuite de données et de phishing : des échanges internes sensibles pouvaient atteindre quelqu’un hors de l’organisation, et un expéditeur externe pouvait se fondre dans une liste que tout le monde croyait réservée au personnel. Le correctif de Google ajoute des indicateurs visuels de membres externes et modifie l’affichage des e-mails dans Groups pour repérer plus vite les étrangers.
C’est le même problème de confiance qui pousse les étiquettes d’expéditeur externe d’Outlook jusque dans les règles de boîte de réception et le travail plus large de Google sur les fraudes et arnaques : on ne peut pas se défendre contre un expéditeur qu’on ne peut pas identifier. Une liste étiquetée « interne » qui retransmet en secret vers un compte Gmail extérieur, c’est exactement ainsi que fuitent des échanges confidentiels — et comment un message de phishing convaincant peut atterrir dans un canal de confiance. La spécification de février 2026 a aussi durci les API : toute tentative d’ajouter un membre externe à un groupe interne via l’API Admin SDK Directory est désormais rejetée d’emblée, pour que la faille ne puisse pas être rouverte par un script. L’application s’étend à Gmail, Chat, Agenda, la console d’administration et l’API Groups Settings — partout où l’appartenance d’un groupe est lue ou écrite.
Ce que ça veut dire si vous êtes sur une liste Workspace
Si vous utilisez Gmail uniquement pour votre courrier personnel, rien ne change. Si vous appartenez à un groupe Workspace, vous gardez votre accès — Google confirme qu’aucun membre n’est retiré lors de la transition — mais attendez-vous à voir votre liste réétiquetée interne ou externe, et ne soyez pas surpris si vous ne pouvez plus ajouter vous-même de collaborateurs extérieurs. Ce pouvoir peut désormais revenir à votre administrateur.
J’administre des listes de diffusion associatives sur Google Groups depuis des années, et l’ancien comportement — un groupe « interne » abritant discrètement une adresse extérieure — est précisément le genre de chose qu’on ne remarque jamais avant qu’un audit de sécurité ne le révèle. Ce nettoyage est donc bienvenu, même si le déploiement va générer une vague de tickets « pourquoi je ne peux plus ajouter cette personne ? » pour les administrateurs. À retenir en pratique : les utilisateurs ordinaires n’ont rien à faire, mais si vous étiez la personne officieuse qui ajoutait des partenaires externes à une liste d’équipe, vérifiez que c’est toujours permis avant de promettre un accès à quelqu’un. Google indique que les administrateurs doivent « vérifier et ajuster ces étiquettes directement dans la console d’administration ou via l’API Groups Settings » — donc si une liste dont vous dépendez se comporte différemment après le 1er juillet, la réponse est là. Pour le tableau d’ensemble sur la façon dont l’usurpation et l’imposture franchissent ces frontières, notre décryptage de la faille « ghost sender » d’Exchange montre pourquoi les contrôles d’identité au niveau du fournisseur comptent de plus en plus.

Alexis Dollé, expert email depuis plus de 10 ans. Fondateur d’Email Tools. Je teste moi-même chaque client et utilitaire de messagerie, puis j’en parle comme je l’expliquerais à un ami — sans baratin marketing, sans classement sponsorisé, chaque affirmation sourcée.
LinkedInFoire aux questions
Qu’est-ce qui change pour les membres externes de Google Groups ? — les groupes internes ne peuvent plus en contenir
Depuis le 24 juin 2026, Google applique des classifications interne et externe plus strictes pour Google Groups. Un groupe dont le paramètre « Autoriser les membres extérieurs à votre organisation » est désactivé ne peut plus contenir aucun membre externe. Tout groupe interne qui contient aujourd’hui une adresse extérieure est automatiquement reclassé en externe pour préserver les accès existants, et un nouveau sous-paramètre contrôle désormais si les utilisateurs — ou seulement les administrateurs — peuvent ajouter des personnes externes.
Vais-je perdre l’accès à une liste à laquelle j’appartiens ? — non, aucun membre n’est retiré
Non. Google précise qu’aucun membre n’est retiré pendant la transition. Si vous êtes membre externe d’un groupe marqué comme interne, le groupe est reclassé en externe au lieu de vous exclure. Vous continuez à recevoir et envoyer du courrier à cette liste.
Pourquoi Google a-t-il fait ce changement ? — pour fermer une faille de fuite et de phishing
Un groupe « interne uniquement » contenant en secret une adresse extérieure représentait un risque de fuite de données et de phishing — des échanges internes sensibles pouvaient atteindre quelqu’un hors de l’entreprise sans que personne ne le remarque. Google ferme cette faille et ajoute des indicateurs visuels plus clairs pour que les administrateurs voient d’un coup d’œil quels groupes contiennent des membres externes.
Dois-je faire quelque chose en tant qu’utilisateur ordinaire ? — non, le travail revient aux administrateurs
Rien. Google indique qu’aucune action n’est requise côté utilisateur. Le travail incombe aux administrateurs Workspace, qui doivent vérifier les nouvelles étiquettes interne/externe dans la console d’administration ou via l’API Groups Settings et décider qui peut ajouter des membres externes à chaque groupe.
Quand le déploiement sera-t-il terminé ? — d’ici le 1er juillet 2026
Il a commencé le 24 juin 2026 pour les domaines à publication rapide et programmée, avec une fin prévue d’ici le 1er juillet 2026. L’application sous-jacente avait été annoncée en février 2026, avec une date d’entrée en vigueur fixée au plus tôt le 15 mai 2026.
Cela affecte-t-il mon compte Gmail personnel ? — non, seulement les groupes Workspace
Pas directement. Il s’agit d’un changement Google Workspace sur la manière dont Google Groups (les listes de diffusion) classe ses membres. Si vous utilisez Gmail uniquement pour votre courrier personnel et n’appartenez à aucun groupe Workspace, rien ne change pour vous. Cela concerne surtout les listes d’entreprise, scolaires ou associatives hébergées sur Google Groups.
Sources
- Google Workspace Updates — « Stricter classifications for Google Groups to enhance data security and privacy », 24 juin 2026 (classifications interne/externe plus strictes ; indicateurs visuels plus clairs indiquant si un groupe contient des membres externes ; modifications de l’affichage des e-mails dans Google Groups ; granularité de réglage supplémentaire pour contrôler qui peut ajouter des utilisateurs externes — administrateurs seuls, ou administrateurs et utilisateurs ; déploiement en cours, fin prévue le 1er juillet 2026 pour les domaines à publication rapide et programmée ; disponible pour tous les clients Google Workspace ; les administrateurs doivent vérifier et ajuster les étiquettes dans la console d’administration ou via l’API Groups Settings ; aucune action requise côté utilisateur)
- Google Workspace Updates — « New internal and external membership classifications for Google Groups », 23 février 2026 (les groupes avec « Autoriser les membres extérieurs à votre organisation » désactivé seront limités aux seuls membres de l’organisation ; auparavant de tels groupes pouvaient encore contenir des membres externes ajoutés par un administrateur, via un groupe externe imbriqué, ou en passant un groupe d’externe à interne — ce ne sera plus pris en charge ; les groupes internes avec membres externes sont automatiquement reclassés en externes mais configurés pour que seuls les administrateurs puissent ajouter des externes ; l’API Admin SDK Directory rejettera l’ajout de membres externes à un groupe interne ; en vigueur au plus tôt le 15 mai 2026 ; disponible pour tous les clients Google Workspace ; concerne Gmail, Chat, Agenda, console d’administration, API Cloud Identity, API Admin SDK Directory et API Groups Settings)
- Google Workspace Admin Help — « Changes to internal & external classifications in Google Groups » (si un groupe interne possède des membres externes, ajoutés directement ou indirectement via un groupe imbriqué, il sera classé comme externe pour préserver ces appartenances externes existantes ; les groupes reclassés en externes reçoivent un nouveau sous-paramètre n’autorisant que les administrateurs à ajouter des membres externes ; aucun retrait de membre pendant la transition ; effets visibles côté utilisateur : indicateurs de groupe externe dans la console et modifications de l’affichage des e-mails provenant d’un autre groupe)