
Яндекс Трекер получил платформу плагинов — сторонних модулей, которые добавляют в систему управления задачами новые кнопки, отчёты, интеграции и рабочие сценарии. Для компаний, переезжающих с Jira, это способ вернуть часть собственной автоматизации без изменения ядра Трекера.
Но устанавливать плагины смогут не все. Нужны платный тариф и лицензия полного доступа, а установку подтверждает администратор. Мы разобрали опубликованную Яндексом модель разрешений: плагин не получает больше прав, чем текущий сотрудник, однако администратору всё равно нужно проверять запрошенные данные и внешние домены.
В техническом разборе команды Яндекс Трекера плагин определён как самостоятельный модуль, который добавляет сценарий, интеграцию или элемент интерфейса без изменений в основном продукте.
Например, компания может связать задачу с внутренней системой, добавить специальный отчёт или автоматизировать процесс, которого нет в стандартной поставке. Это особенно важно после миграции с Jira, где рабочий процесс часто зависел от набора расширений.
Перенести старый Jira-плагин одним файлом нельзя: архитектура и модель безопасности отличаются. Модуль для Трекера придётся адаптировать или написать заново.

Яндекс указывает два обязательных условия: платный тариф Трекера и лицензия полного доступа. Плагин сначала проходит модерацию, а при установке администратор видит запрашиваемые разрешения.
Текущая справка по Яндекс 360 показывает несколько схем оплаты. Дополнение «Трекер» стоит 485 ₽ за сотрудника в месяц; для организаций до 250 человек предлагаются пакеты Яндекс 360 с Трекером от 599 ₽ за сотрудника в месяц. Цена зависит от выбранного тарифа и состава сервисов.
Само появление платформы не делает каждый плагин бесплатным. Яндекс описывает требования к доступу, но публичный материал не задаёт единый тариф для модулей сторонних разработчиков.
Код плагина выполняется внутри iframe — отдельного встроенного контекста страницы. Для обмена с Трекером используется Bridge, который передаёт вызовы между модулем и основной системой.
Когда плагин обращается к API, сервисная часть проверяет разрешения из его манифеста и выполняет запрос с правами текущего пользователя. Поэтому модуль не должен суметь прочитать задачу, закрытую от этого сотрудника.
Это полезная граница, но не абсолютная гарантия отсутствия ошибок. Сложная схема обмена через postMessage и проксирование API сама команда называет источником дополнительной сложности совместимости.
Если плагину нужен внешний сайт или корпоративная система, разработчик обязан перечислить домены в манифесте и указать способ авторизации. Трекер запрашивает токен для каждого домена, хранит его в защищённом хранилище и подмешивает в запросы.
По описанию Яндекса, сам код плагина прямого доступа к токену не получает. Это снижает риск кражи ключа, но не отменяет проверку назначения запросов: модуль всё равно может передавать разрешённые ему данные на задекларированный внешний домен.
Поэтому администратор должен оценивать не только название плагина, но и список доменов, категории данных и действия, которые модуль выполняет от имени пользователя.

Сначала определите владельца плагина и деловую задачу. Затем запросите список разрешений, внешних доменов, используемых API и порядок удаления данных после отключения.
Для собственного модуля полезен отдельный тестовый контур с обезличенными задачами. Не стоит первой проверкой подключать плагин к очереди с персональными данными, коммерческой тайной или обращениями клиентов.
После установки проверьте журнал действий, роли тестовых пользователей и поведение при отозванном разрешении. Плагин должен корректно прекращать работу, а не просить выдать сотруднику более широкие права.
Плагины нужны прежде всего организациям с нестандартными процессами и собственной разработкой или интегратором. Небольшой команде, которой хватает стандартных очередей, автоматизаций и API, новый модуль может добавить больше сопровождения, чем пользы.
Компаниям после Jira платформа даёт маршрут восстановления кастомизации, но не автоматический перенос старых расширений. Практический вывод: подключать плагин стоит только после проверки лицензий, разрешений, внешних доменов и ответственного разработчика. Модерация Яндекса — первый фильтр, а не замена внутренней оценки безопасности.