Contexte du signalement
Un utilisateur de Reddit a publié un PSA indiquant que le service de correction grammaticale Grammarly enverrait des messages incohérents à l’ensemble des utilisateurs lorsqu’une demande d’annulation serait initiée. Le post, publié dans le subreddit r/sysadmin, ne fournit aucun extrait de courriel, aucune capture d’écran ni aucun journal d’activité. Le seul élément vérifiable provient de la déclaration de l’auteur du fil.
Mécanisme potentiel d'envoi de messages
Si une telle fonction existait, elle reposerait probablement sur le système de notifications automatisées de Grammarly. Les plateformes SaaS utilisent généralement des files d’attente (ex. RabbitMQ, AWS SQS) pour déclencher des courriels via des services tiers (SendGrid, Amazon SES). Une règle conditionnelle pourrait être ajoutée dans le workflow d’annulation, déclenchant un template de message pré‑défini. Le texte « unhinged » suggère un contenu non filtré, ce qui impliquerait soit un défaut de validation du template, soit un déclencheur intentionnel mal configuré.
Analyse des risques et limites de la preuve
Le post ne cite aucune version de l’API Grammarly, aucun identifiant de ticket ou CVE. En l’absence de logs ou de code, il est impossible de confirmer la présence d’une vulnérabilité ou d’une fonctionnalité délibérée. Le risque identifié repose donc sur une hypothèse non étayée : un utilisateur pourrait recevoir un courriel inattendu, ce qui pourrait affecter la confiance dans le produit. Sans données chiffrées (taux d’incidence, nombre d’utilisateurs impactés), l’impact réel reste indéterminé.
Recommandations préventives
Les administrateurs qui gèrent des comptes Grammarly pour leurs équipes devraient vérifier les paramètres de notification dans le tableau de bord d’administration. Il est conseillé de tester le processus d’annulation sur un compte de test afin d’observer tout courriel généré. En parallèle, la mise en place d’une règle de filtrage côté serveur (ex. DMARC, SPF) permet de bloquer les messages non conformes. Enfin, signaler le comportement suspect au support de Grammarly fournit une source officielle qui pourra confirmer ou infirmer le signalement Reddit.