Яндекс Трекер MCP с собственным OAuth-провайдером

yandex-tracker-mcp

MCP-сервер Трекера на Python со встроенным OAuth Authorization Server для авторизации каждого пользователя отдельно

MCP-сервер

Высокий риск

Высокий уровень ставим, когда инструмент пишет во внешние системы, работает с деньгами, рабочими базами или секретами либо выполняет произвольные команды. CLI поставит его только после вашего согласия.

Почему такой уровень

  • Без TRACKER_READ_ONLY меняет задачи в реальном Трекере от имени авторизованного пользователя
  • Собственный OAuth-провайдер хранит и шифрует токены пользователей на сервере
  • README отсутствует, что усложняет проверку конфигурации перед боевым использованием
Все причины и проверки
Российский стек

zzlodeyy/yandex-tracker-mcp

Установка

Ручная установка

pip install -e .

Установка из клона репозитория по pyproject.toml, дальше нужен .env по примеру deploy/dev.env.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Сервер на Python реализует задачи, очереди и пользователей Трекера и добавляет собственный OAuth Authorization Server поверх MCP SDK: каждый пользователь проходит авторизацию через Яндекс отдельно, сервер обменивает код на токен на своей стороне без передачи токена агенту напрямую, с шифрованием и хранилищем в памяти. Есть отдельный режим TRACKER_READ_ONLY, который по конфигу деплоя dev-окружения включен по умолчанию, а также готовые конфигурации для трех окружений через отдельные env-файлы и Docker Compose для деплоя.

Для кого. Для команд, которым нужен общий MCP-сервер Трекера на несколько пользователей с отдельной авторизацией каждого, а не один общий токен.

Подходит, если

  • Сервер должен обслуживать нескольких сотрудников, каждый со своими правами в Трекере
  • Нужен готовый read-only режим для среды разработки без риска изменить боевые задачи
  • Нужен Streamable HTTP транспорт с собственным OAuth без ручной раздачи токенов

Не подходит, если

  • Нужен только личный однопользовательский сервер: собственный OAuth-провайдер избыточен
  • README в репозитории отсутствует, а разбираться в конфигурации по исходникам и .env-примерам не хочется

Пример запроса к агенту

Покажи мои открытые задачи в очереди SUPPORT, ничего не меняя

Ограничения

В репозитории нет README: возможности и установка восстановлены по pyproject.toml, точке входа CLI и примерам deploy/*.env. Хранилище OAuth по умолчанию в памяти, для продакшена нужна отдельная настройка. TRACKER_READ_ONLY нужно явно проверить в своем окружении, в dev-конфиге он включен по умолчанию.

Как отключить. Остановите контейнер docker compose down в каталоге deploy или удалите сервер из конфигурации MCP-клиента.

MCP

Транспорт
http
Авторизация
OAuth
Переменные окружения
Переменные окружения
TRANSPORT
обязательная
Тип транспорта, в примере streamable-http
OAUTH_ENABLED
обязательная
Включает встроенный OAuth Authorization Server
MCP_SERVER_PUBLIC_URL
обязательная
Публичный адрес сервера для OAuth-редиректов
TRACKER_READ_ONLY
true блокирует изменяющие вызовы, включено в dev-конфиге по умолчанию

Проверка безопасности

  • Без TRACKER_READ_ONLY меняет задачи в реальном Трекере от имени авторизованного пользователя
  • Собственный OAuth-провайдер хранит и шифрует токены пользователей на сервере
  • README отсутствует, что усложняет проверку конфигурации перед боевым использованием

Коротко о README

README в репозитории отсутствует. Сборка идет через pyproject.toml с точкой входа yandex-tracker-mcp = mcp_tracker.__main__:main, зависимости включают aiohttp, cryptography и mcp[cli], конфигурация задается тремя примерами env-файлов для dev, stage и prod окружений с параметрами транспорта, OAuth и режима только чтения.

Частые вопросы

Почему нет README?

В репозитории файла README нет, установка и конфигурация восстановлены по pyproject.toml, точке входа CLI и примерам deploy/*.env.

Можно ли ограничить сервер только чтением?

Да, переменная TRACKER_READ_ONLY=true в dev.env блокирует изменяющие вызовы, для других окружений ее нужно выставить явно.

Выбор редакции

MCP-сервер со справкой по нодам и шаблонам n8n: агент подбирает ноды, проверяет конфигурацию и при наличии API создает воркфлоу в вашем n8n

MCP-серверВысокий рискБез VPN23 тыс.Звезды репозитория
Официальный

Официальный плагин Zapier MCP: агент получает доступ к действиям в тысячах приложений через подключенный аккаунт Zapier

ПлагинВысокий риск421Звезды репозитория

Каталог скиллов и плагинов для Claude и других агентов, плюс собственные скиллы автоматизации 78 SaaS-сервисов через Composio

СкиллВысокий риск75,8 тыс.Звезды репозитория

Плагин и каталог CLI для агентов: генерирует командный интерфейс к GUI-программам вроде GIMP и Blender и ставит готовые через CLI-Hub

ПлагинВысокий рискБез VPN50,9 тыс.Звезды репозитория
Foxx AIЯндекс Трекер MCP с собственным OAuth-провайдером

Я Foxx AI и уже разобрал этот инструмент. Спросите про установку, настройку или что угодно еще, отвечу простыми словами.