Recursos · Integración n8n

Integración TheHive 5 n8nAutomatiza TheHive 5 con n8n.

Con una integración TheHive 5 n8n dejas de copiar alertas a mano entre dos herramientas. El nodo expone 48 operaciones repartidas en 8 recursos, desde alertas y casos hasta comentarios, observables y registros de tarea. El trigger escucha 20 eventos. Pensado para equipos de SOC y de IT que alojan TheHive.

Reseñas verificadas en Trustpilot · Agencia de IA, automatización y growth

Por qué automatizar

¿Para qué sirve de verdad una integración TheHive 5 n8n?

TheHive 5 publica una API REST y n8n trae un nodo que la habla. En lugar de recorrer la interfaz web para levantar una alerta, adjuntar un informe o cerrar un caso, montas la secuencia una vez en n8n y se ejecuta sola. El nodo cubre 8 recursos y 48 operaciones, y un nodo trigger aparte arranca un flujo en cuanto algo se mueve dentro de TheHive.

Primer escenario: los informes de vulnerabilidades. Un escaneo termina de madrugada y su informe se queda en una carpeta hasta que alguien lo abre. Existe un template publicado que guarda informes de Qualys dentro de TheHive mediante un nodo HTTP Request, y ese mismo patrón sirve para cualquier escáner que exponga una API. El resultado llega ya cargado, con el mismo formato cada vez.

Segundo escenario: el relevo de guardia. Quien entra a las ocho de la mañana necesita saber qué pasó de noche y no leer treinta mensajes sueltos. Un flujo que escucha los eventos de caso publica cada apertura y cada cambio en Slack, con el enlace al caso, y escribe la respuesta del turno de vuelta como comentario. Hay un template publicado que hace justo ese aviso.

Tercer escenario: la auditoría. Cuando toca justificar cómo se trató un incidente, la cronología del caso, sus comentarios y sus registros de tarea están ahí, pero dentro de la interfaz. Un flujo los vuelca en Google Sheets o en una colección de MongoDB, y la revisión se lee sin exportar nada a mano.

Donde el nodo se detiene, entra el nodo HTTP Request. Las 48 operaciones cubren los objetos del día a día, alertas, casos, comentarios, observables, tareas, registros de tarea y páginas, más una operación de consulta. Lo que falte sigue a una llamada HTTP de distancia, reutilizando el mismo credential mediante autenticación predefinida. La Reseña n8n cuenta qué se siente al vivir con ese compromiso, y el Curso n8n cubre las expresiones que hacen falta aquí.

Dos límites conviene tenerlos claros antes de construir. Las búsquedas se paginan, así que Return All decide si tu informe sale completo o cortado. El trigger solo reacciona a los 20 eventos que conoce. Y este nodo habla la API de la versión 5: una instancia que siga en la versión 3 o 4 usa el otro nodo TheHive.

Conexión

¿Cómo conectar n8n con TheHive 5 ?

  1. 01

    Generar una clave API en TheHive

    TheHive 5 se autentica con una clave API y solo las cuentas con rol orgAdmin o superAdmin pueden crearla. Con una cuenta orgAdmin, entra en Organization > Create API Key y elige el usuario al que pertenece la clave. Con superAdmin, la misma acción vive bajo Users > Create API Key. La clave arrastra los permisos de ese usuario, así que elige una cuenta que pueda hacer lo que hará el flujo y nada más allá.

  2. 02

    Crear el credential en n8n

    En n8n, abre Credentials y añade un credential TheHive 5, es decir, el acceso que se guarda una vez y reutilizan todos los nodos. Pega la clave en API Key y rellena URL con la dirección de tu servidor TheHive. Si ese servidor responde con un certificado autofirmado, algo habitual en una instancia interna, activa Ignore SSL Issues para que n8n conecte aunque falle la validación del certificado.

  3. 03

    Probarlo primero con una lectura

    Añade un nodo TheHive 5, elige el recurso Case y la operación Search, deja los filtros vacíos y ejecuta el nodo suelto. Si vuelve una lista de casos, la clave, la URL y la ruta de red están bien las tres. Empezar por una lectura tiene su motivo: si algo falla, no se ha escrito nada dentro de TheHive. Solo después cambias la operación por la que necesita tu flujo.

Disparadores

¿Qué arranca un flujo de TheHive?

TheHive 5 Trigger es el nodo que arranca un workflow cuando algo ocurre en TheHive 5. Escucha 20 eventos, listados abajo por familia. Eliges uno o varios, activas el workflow y n8n registra el webhook (la URL que TheHive 5 llama) en tu cuenta.

Lo que ves en n8n

Todos los eventos, por familia

Una fila por objeto, un chip por acción. El evento que marcas en el nodo se escribe objeto.acción; pasa el cursor por un chip para leer cuándo se dispara.

alert_create.*1
  • alert_create.
    • alert_create
alert_delete.*1
  • alert_delete.
    • alert_delete
alert_update.*1
  • alert_update.
    • alert_update
case_create.*1
  • case_create.
    • case_create
case_delete.*1
  • case_delete.
    • case_delete
case_update.*1
  • case_update.
    • case_update
comment_create.*1
  • comment_create.
    • comment_create
comment_delete.*1
  • comment_delete.
    • comment_delete
comment_update.*1
  • comment_update.
    • comment_update
log_create.*1
  • log_create.
    • log_create
log_delete.*1
  • log_delete.
    • log_delete
log_update.*1
  • log_update.
    • log_update
observable_create.*1
  • observable_create.
    • observable_create
observable_delete.*1
  • observable_delete.
    • observable_delete
observable_update.*1
  • observable_update.
    • observable_update
page_create.*1
  • page_create.
    • page_create
page_delete.*1
  • page_delete.
    • page_delete
page_update.*1
  • page_update.
    • page_update
task_create.*1
  • task_create.
    • task_create
task_update.*1
  • task_update.
    • task_update

El trigger también acepta * (cualquier evento). Útil para logs, peligroso en producción.

Notas de configuración

01Set up the TheHive 5 TriggerEl nodo trigger arranca un flujo cuando algo ocurre dentro de TheHive. Funciona por webhook, una URL que TheHive llama en cuanto se produce un evento, así que el flujo reacciona en segundos y no hay ningún horario que ajustar. n8n registra esa URL en TheHive al activar el flujo.

El nodo trigger arranca un flujo cuando algo ocurre dentro de TheHive. Funciona por webhook, una URL que TheHive llama en cuanto se produce un evento, así que el flujo reacciona en segundos y no hay ningún horario que ajustar. n8n registra esa URL en TheHive al activar el flujo.

Parámetros clave

  • Events: la lista de eventos que despiertan el flujo. Marca los que te interesan, o usa la entrada comodín * para recibir los 20 y separarlos más adelante.
  • Filters: condiciones sobre el evento entrante, cada una con un Field, un Operator y un Value. Lo que no encaja se descarta antes de que arranque nada.
  • Output Only Data: activado, el trigger entrega al nodo siguiente solo los datos del evento y deja fuera las cabeceras.
Cuándo usarlo
siempre que el flujo tenga que reaccionar al trabajo de los analistas dentro de TheHive, y no al revés.
02Alert eventsTres eventos siguen la vida de una alerta: alert_create cuando aparece, alert_update cuando cambia y alert_delete cuando desaparece. Casi todos los flujos empiezan aquí, porque una alerta es lo primero que una detección automatizada empuja hacia TheHive.

Tres eventos siguen la vida de una alerta: alert_create cuando aparece, alert_update cuando cambia y alert_delete cuando desaparece. Casi todos los flujos empiezan aquí, porque una alerta es lo primero que una detección automatizada empuja hacia TheHive.

Parámetros clave

  • Events: marca solo las tres entradas de alerta para mantener el flujo lejos del tráfico de casos.
  • Filters: junto a alert_update, una condición sobre el campo que cambió evita despertar el flujo en cada retoque menor.
Casos de uso
con alert_create, un flujo enriquece los observables contra una fuente de inteligencia y publica el veredicto como comentario, de modo que el analista abre una alerta ya calificada. Con alert_delete, escribe una línea de auditoría y poco más, suficiente para responder meses después a la única pregunta que importa, quién retiró esa alerta y cuándo.
03Case eventsLos casos tienen los mismos tres momentos: case_create, case_update y case_delete. Un caso es la forma que toma un incidente confirmado en TheHive, así que estos son los eventos que el resto de la empresa quiere conocer, no el ruido de alertas que hay antes.

Los casos tienen los mismos tres momentos: case_create, case_update y case_delete. Un caso es la forma que toma un incidente confirmado en TheHive, así que estos son los eventos que el resto de la empresa quiere conocer, no el ruido de alertas que hay antes.

Parámetros clave

  • Events: las tres entradas de caso, solas, dan un canal de incidentes limpio.
  • Output Only Data: déjalo activado cuando el nodo siguiente lleva el evento directo a un mensaje, porque las cabeceras ahí no aportan nada.
Casos de uso
case_create abre un canal y publica el resumen, que es exactamente lo que hace el template publicado que avisa a un espacio de trabajo. case_update mantiene el cuadro de guardias pegado a la realidad y case_delete archiva el canal.
04Task, log, observable, comment and page eventsLos demás eventos siguen el trabajo que ocurre dentro de un caso. Las tareas emiten task_create y task_update. Los registros de tarea emiten log_create, log_update y log_delete. Observables, comentarios y páginas tienen cada uno sus eventos de creación, actualización y borrado, lo que permite vigilar un solo tipo de objeto.

Los demás eventos siguen el trabajo que ocurre dentro de un caso. Las tareas emiten task_create y task_update. Los registros de tarea emiten log_create, log_update y log_delete. Observables, comentarios y páginas tienen cada uno sus eventos de creación, actualización y borrado, lo que permite vigilar un solo tipo de objeto.

Parámetros clave

  • Events: marca únicamente el objeto que sigues. Un flujo escuchando todo se vuelve difícil de depurar.
  • Filters: aquí se ganan el sueldo, porque los eventos de comentario y de registro salen en ráfaga sobre un caso activo.
Casos de uso
task_update mueve una lista de control, y una tarea terminada desplaza una tarjeta en el tablero que el equipo ya usa. observable_create manda cada indicador nuevo a una rutina de enriquecimiento. comment_create replica las notas de los analistas en el canal del incidente.
Acciones

¿Qué sabe hacer el nodo TheHive?

El nodo TheHive 5 expone 48 operaciones en 8 recursos. Para cada una: el nodo tal como lo configuras en n8n, los campos obligatorios y nuestras notas de campo.

Matriz recursos × operaciones
RecursoCreateGetUpdateCreateAdd AttachmentDeleteDelete AttachmentDelete CaseDeleteDeleteDeleteDeleteDeleteExecute AnalyzerExecute QueryExecute ResponderGet AttachmentGet TimelineMerge Into CasePromote to CaseSearchUpdate Status
Alert
Case
Comment
Observable
Page
Query
Task
Task Log

Alert

9 operaciones
01

Create an alert

alert.create

Lo que ves en n8n

Notas y casos de uso

Crea una alerta en TheHive a partir de lo que la haya provocado, una consulta del SIEM, un buzón de avisos o un escáner, y devuelve la alerta creada para el resto del flujo.

Parámetros clave

  • Fields: el resource mapper lista las propiedades de alerta que TheHive espera y te deja mapear cada una, con un valor fijo o con una expresión del tipo {{ $json.field }} que lee el nodo anterior.
  • Observables: opcional, adjunta observables ya en la creación en vez de en una segunda llamada.
Casos de uso
un flujo sobre el buzón de avisos analiza los correos de phishing reportados y deja una alerta por aviso, con remitente y enlaces ya colocados vía Observables.
02

Delete an alert

alert.deleteAlert

Lo que ves en n8n

Notas y casos de uso

Borra una alerta de TheHive de forma definitiva. Es la operación para el ruido que nunca mereció una cola de triaje, como el mismo hallazgo de escáner llegando dos veces al día.

Parámetros clave

  • Alert: un resource locator, o sea que eliges la alerta en la lista que carga n8n o pasas su identificador desde un nodo anterior.
Casos de uso
una limpieza nocturna busca las alertas que encajan con un falso positivo conocido y las borra una a una, para que la cola de la mañana solo contenga lo que pide una persona.
03

Execute responder on an alert

alert.executeResponder

Lo que ves en n8n

Notas y casos de uso

Ejecuta un responder registrado en tu instancia contra una alerta, de modo que la reacción ocurra dentro del flujo y no en un clic manual.

Parámetros clave

  • Alert: la alerta sobre la que corre el responder, elegida en la lista o resuelta desde un nodo anterior.
  • Responder Name or ID: selecciona el responder por su nombre en el desplegable, o pasa su identificador con una expresión cuando la elección depende de lo que trae la alerta.
Casos de uso
una alerta con un remitente malicioso dispara el responder que bloquea la dirección, y el flujo sigue con la traza escrita.
04

Get an alert

alert.get

Lo que ves en n8n

Notas y casos de uso

Lee una alerta y devuelve su estado actual, que es como un flujo comprueba qué ha cambiado antes de decidir nada.

Parámetros clave

  • Alert: la alerta a leer, elegida en la lista o pasada como identificador.
  • Include Similar Alerts: añade las alertas que TheHive considera cercanas a esta.
  • Include Similar Cases: añade los casos que TheHive considera cercanos a esta.
Casos de uso
antes de cualquier paso irreversible, el flujo relee la alerta con las dos opciones de similitud y la pasa a una persona si TheHive ya conoce un caso parecido.
05

Merge an alert into a case

alert.merge

Lo que ves en n8n

Notas y casos de uso

Funde una alerta existente dentro de un caso ya abierto, para que sus observables y su contexto lleguen a la investigación y no a una cola paralela.

Parámetros clave

  • Alert: la alerta que se absorbe.
  • Case: el caso de destino, elegido en la lista o resuelto desde un paso anterior.
Casos de uso
llega una segunda alerta sobre una máquina que ya cubre un caso abierto. Una búsqueda encuentra ese caso, la fusión manda ahí la alerta y el equipo conserva un solo hilo en lugar de dos expedientes a medias.
06

Promote an alert to a case

alert.promote

Lo que ves en n8n

Notas y casos de uso

Convierte una alerta en un caso completo, el momento exacto en que termina el triaje y empieza la investigación.

Parámetros clave

  • Alert: la alerta que se promueve.
  • Case Template Name or ID: opcional, aplica una de tus plantillas de caso para que el caso nuevo se abra con sus tareas puestas. Elígela en la lista, o pasa su identificador con una expresión cuando la plantilla depende de la alerta.
Casos de uso
una alerta que un paso de enriquecimiento ha confirmado se promueve con la plantilla de ransomware, y el analista encuentra la lista de control lista.
08

Update an alert

alert.update

Lo que ves en n8n

Notas y casos de uso

Escribe valores nuevos sobre una alerta que ya existe, sin tocar lo que no hayas mapeado.

Parámetros clave

  • Fields: otra vez el resource mapper, que aquí lista las propiedades de alerta modificables. Mapea solo lo que cambia, con un valor fijo o con una expresión como {{ $json.field }}.
Casos de uso
un nodo de enriquecimiento puntúa la reputación del remitente y la actualización devuelve esa puntuación a la alerta, para que el triaje la vea en la interfaz y no en un registro de ejecución que nadie abre.
09

Update an alert status

alert.status

Lo que ves en n8n

Notas y casos de uso

Cambia solo el estado de una alerta, la forma más ligera de hacerla avanzar por el triaje.

Parámetros clave

  • Alert: la alerta que se mueve.
  • Status Name or ID: el estado de destino, tomado de la lista que define tu instancia, o pasado como identificador con una expresión cuando depende de una lógica anterior.
Casos de uso
una comprobación automatizada declara benigna una alerta y la lleva al estado que tu equipo reserva a lo cerrado, sin ningún clic de analista y con rastro en el historial del flujo.

Case

10 operaciones
10

Add attachment to a case

case.addAttachment

Lo que ves en n8n

Notas y casos de uso

Sube uno o varios archivos a un caso abierto, para que la evidencia viva junto a la investigación y no en un buzón de correo.

Parámetros clave

  • Case: el caso que recibe los archivos.
  • Attachments: los elementos binarios a subir, listados uno a uno.
  • Attachment Field Name: el nombre del campo binario que lleva el archivo en el elemento entrante.
  • Rename Files: activado, un archivo cuyo nombre ya existe en el caso se renombra en lugar de chocar.
Casos de uso
un informe de escáner descargado por un nodo HTTP Request se adjunta al caso correspondiente en el mismo minuto.
11

Create a case

case.create

Lo que ves en n8n

Notas y casos de uso

Abre un caso en TheHive y lo devuelve, lo que da al flujo un objeto del que colgar tareas, comentarios y observables.

Parámetros clave

  • Fields: el resource mapper expone las propiedades de caso que TheHive espera, cada una mapeada a un valor fijo o a un dato que viene del nodo anterior.
Casos de uso
una alarma de supervisión sobre una base de producción abre un caso a las tres de la mañana, así quien está de guardia arranca desde un expediente relleno y no desde un formulario en blanco y un mensaje de chat a medias.
12

Delete attachment from a case

case.deleteAttachment

Lo que ves en n8n

Notas y casos de uso

Separa un archivo de un caso y lo elimina.

Parámetros clave

  • Case: el caso que guarda el archivo.
  • Attachment Name or ID: el adjunto en sí, elegido en la lista que n8n carga para ese caso, o pasado como identificador con una expresión.
Casos de uso
una muestra que nunca debió subirse desaparece en cuanto un revisor la marca, y el mismo flujo deja una nota en el caso para que la retirada no sea un misterio tres semanas después.
13

Delete an case

case.deleteCase

Lo que ves en n8n

Notas y casos de uso

Elimina un caso completo de TheHive, con las tareas, comentarios y adjuntos que cuelgan de él. No hay vuelta atrás, de ahí que casi todos los equipos pongan delante un paso de aprobación manual.

Parámetros clave

  • Case: el caso a eliminar, elegido en la lista o resuelto desde un identificador que trae el nodo anterior.
Casos de uso
un flujo que abre casos desechables mientras se afina una regla de detección los elimina al terminar la ejecución, lo que mantiene la instancia legible.
14

Execute responder on a case

case.executeResponder

Lo que ves en n8n

Notas y casos de uso

Dispara un responder sobre un caso entero, no sobre una alerta ni un observable sueltos.

Parámetros clave

  • Case: el caso sobre el que actúa el responder.
  • Responder Name or ID: el responder a lanzar, elegido por nombre o resuelto como identificador con una expresión.
Casos de uso
cerrar un incidente confirmado lanza el responder que avisa al área de negocio afectada, y el flujo espera su resultado antes de pasar al paso de informe.
15

Get a case

case.get

Lo que ves en n8n

Notas y casos de uso

Recupera un caso y devuelve sus campos tal como están en ese momento.

Parámetros clave

  • Case: el caso a leer, tomado de la lista o de un identificador que pasa un nodo anterior.
Casos de uso
un comando de chat manda una referencia de caso a n8n, el flujo lee el caso y responde en el canal con su estado actual, así nadie abre la interfaz solo para saber por dónde va la cosa.
16

Get attachment from a case

case.getAttachment

Lo que ves en n8n

Notas y casos de uso

Descarga un archivo guardado en un caso y lo entrega al nodo siguiente como datos binarios.

Parámetros clave

  • Case: el caso que guarda el archivo.
  • Attachment Name or ID: qué adjunto descargar.
  • File Name: renombra el archivo al descargarlo.
  • Data Property Name: el campo binario donde se escribe el archivo, es decir el nombre que tendrá que leer el nodo siguiente.
Casos de uso
una muestra de código malicioso se extrae de un caso y un nodo HTTP Request la envía a un entorno aislado externo.
17

Get timeline of a case

case.getTimeline

Lo que ves en n8n

Notas y casos de uso

Trae la cronología que TheHive mantiene para un caso, de modo que un flujo lee qué pasó y cuándo sin reconstruirlo a base de consultas sueltas.

Parámetros clave

  • Case: el caso cuya cronología quieres.
Casos de uso
al cerrar, el flujo recoge la cronología y la escribe en el informe posterior al incidente, lo que ahorra la ronda de copiar y pegar que un analista suele hacer en el peor momento, justo después de una noche larga.
19

Update a case

case.update

Lo que ves en n8n

Notas y casos de uso

Aplica cambios sobre un caso que ya está abierto, campo a campo.

Parámetros clave

  • Fields: el resource mapper lista lo que se puede modificar en un caso. Lo que no mapeas se queda igual, y el resto acepta un valor o una expresión como {{ $json.field }}.
Casos de uso
en cuanto un registro de tarea deja constancia de la contención, el flujo actualiza el caso para que su estado coincida con la realidad, en vez de esperar a que alguien se acuerde al final del turno.

Comment

4 operaciones
20

Create a comment in a case or alert

comment.add

Lo que ves en n8n

Notas y casos de uso

Publica un comentario, que es como un paso automatizado deja un rastro legible para quien recoja el expediente más tarde.

Parámetros clave

  • Add to: indica si el comentario cae sobre un case o sobre una alert.
  • Case: el destino, resuelto desde la lista o desde un identificador.
  • Message: el texto en sí, montado normalmente con los nodos anteriores.
Casos de uso
tras una llamada de enriquecimiento, el flujo comenta el veredicto para que el triaje lo lea en contexto y no en otra herramienta aparte.
21

Delete a comment

comment.deleteComment

Lo que ves en n8n

Notas y casos de uso

Quita un comentario del caso o de la alerta donde se había publicado.

Parámetros clave

  • Comment: el comentario a borrar, elegido en la lista o resuelto como identificador por un paso anterior.
Casos de uso
un comentario automático que duplicaba una nota ya escrita por un analista se limpia al momento, para que el hilo siga siendo legible para quien entre en el caso mañana por la mañana.
23

Update a comment

comment.update

Lo que ves en n8n

Notas y casos de uso

Reescribe el texto de un comentario ya publicado.

Parámetros clave

  • Comment: el comentario a reescribir.
  • Message: el texto nuevo, que sustituye por completo al anterior.
Casos de uso
un comentario de espera publicado al lanzar un análisis en entorno aislado se reescribe con el veredicto cuando llega el informe, para que el caso lleve una línea clara y no un hilo que nadie vuelve a leer.

Observable

7 operaciones
24

Create an observable

observable.create

Lo que ves en n8n

Notas y casos de uso

Guarda un observable dentro de un caso o de una alerta, para que el indicador quede en la investigación y no en un chat.

Parámetros clave

  • Case: el caso que recibe el observable, elegido en la lista o con una expresión como {{ $json.field }}.
  • Data Type: el tipo de indicador, tomado de la lista que carga el nodo.
  • Data: el valor en sí.
  • Attachments: los archivos que acompañan al observable, añadidos de uno en uno.
  • Fields: el resource mapper que da valor al resto de campos.
  • Create in: opcional, cambia el destino entre Case y Alert.
Casos de uso
un flujo que revisa el buzón de reportes extrae el hash del adjunto y lo deja como observable con su Data Type.
25

Delete an observable

observable.deleteObservable

Lo que ves en n8n

Notas y casos de uso

Borra un observable de forma definitiva. El resto del caso sigue igual, solo desaparece ese indicador de la lista.

Parámetros clave

  • Observable: el observable que se elimina, seleccionado en el campo o resuelto con una expresión como {{ $json.field }} cuando el identificador viene de un nodo anterior.
Casos de uso
un flujo de enriquecimiento detecta que una dirección pertenece al rango de monitorización interno y borra el observable antes de que un analista le dedique tiempo. No hay marcha atrás, así que lee el observable justo antes si necesitas dejar rastro.
26

Execute analyzer on an observable

observable.executeAnalyzer

Lo que ves en n8n

Notas y casos de uso

Pone a trabajar uno o varios analizadores sobre un observable. El análisis ocurre en TheHive, sin que nadie abra la interfaz.

Parámetros clave

  • Observable: el observable que se analiza.
  • Analyzer Names or IDs: uno o varios analizadores, elegidos en la lista o indicados como identificadores mediante una expresión.
  • Data Type: opcional, el tipo del observable, útil cuando la lista de analizadores depende de él.
Casos de uso
cada dominio que entra en un caso pasa por los analizadores que hayas marcado, y el flujo continúa sin esperar a que alguien abra el observable.
27

Execute responder on an observable

observable.executeResponder

Lo que ves en n8n

Notas y casos de uso

Activa un responder, la parte de TheHive que ejecuta la respuesta, desde un observable concreto. El nodo confirma el lanzamiento y la acción sigue fuera de n8n.

Parámetros clave

  • Observable: el observable sobre el que actúa el responder.
  • Responder Name or ID: el responder que se ejecuta, elegido en la lista o pasado como identificador con una expresión.
Casos de uso
una URL confirmada como maliciosa va al responder de bloqueo, y la rama siguiente avisa al equipo de guardia.
28

Get an observable

observable.get

Lo que ves en n8n

Notas y casos de uso

Vuelve a leer un observable tal y como está guardado, que es la manera limpia de saber qué contiene TheHive antes de decidir nada.

Parámetros clave

  • Observable: el observable que se lee, seleccionado en el campo o resuelto con una expresión como {{ $json.field }}.
Casos de uso
una hora después de pasar un analizador, un flujo programado relee el observable, lo compara con lo que había guardado y se detiene si nada ha cambiado. También es el primer paso razonable antes de una actualización, para no pisar el trabajo de un analista.
30

Update an observable

observable.update

Lo que ves en n8n

Notas y casos de uso

Cambia los valores ya guardados en un observable. Solo se tocan los campos que mapeas, el resto queda como lo dejó el analista.

Parámetros clave

  • Fields: el resource mapper que lista los campos del observable y el valor que recibe cada uno, normalmente una expresión que apunta al ítem de entrada.
Casos de uso
cuando un analizador da su veredicto sobre un fichero sospechoso, el flujo lo traslada al observable y nadie vuelve a teclearlo. Mapea solo lo que ha cambiado de verdad: cada campo que rellenas sustituye el valor actual.

Page

4 operaciones
31

Create a page

page.create

Lo que ves en n8n

Notas y casos de uso

Escribe una página de documentación, colgada de un caso o archivada en la base de conocimiento, y saca los procedimientos de las notas personales.

Parámetros clave

  • Case: el caso al que pertenece la página.
  • Title: el nombre que aparece en la lista.
  • Category: la agrupación bajo la que queda la página.
  • Content: el cuerpo del texto, muchas veces montado con datos recogidos antes en el flujo.
  • Create in: opcional, Case o Knowledge Base.
Casos de uso
al cerrar una contención, el flujo reúne lo ocurrido en Content y deja la página en el caso.
32

Delete a page

page.deletePage

Lo que ves en n8n

Notas y casos de uso

Quita una página de un caso o de la base de conocimiento. El caso no se toca, solo se va esa página con su contenido.

Parámetros clave

  • Case: el caso donde está la página.
  • Page: la página que se elimina, elegida en la lista o resuelta con una expresión.
  • Delete From ...: opcional, indica al nodo si debe mirar en el caso o en la base de conocimiento.
Casos de uso
un flujo de limpieza borra la página de borrador que creó una automatización anterior, una vez publicada la versión definitiva.
34

Update a page

page.update

Lo que ves en n8n

Notas y casos de uso

Retoca una página que ya existe, en vez de acumular copias casi iguales. El procedimiento se mantiene vigente en el mismo sitio.

Parámetros clave

  • Case: el caso que contiene la página.
  • Page: la página que se edita.
  • Update in: opcional, Case o Knowledge Base.
  • Content: opcional, el nuevo cuerpo del texto.
  • Category, Title y Order: opcionales, la agrupación, el nombre y la posición de la página en la lista.
Casos de uso
cada noche un flujo rehace el Content de la página de guardias con el turno vigente y la sube con Order.

Query

1 operación
35

Execute a query

query.executeQuery

Lo que ves en n8n

Notas y casos de uso

Manda una consulta en crudo a la API Query de TheHive, que es la salida cuando las operaciones dedicadas se quedan cortas.

Parámetros clave

  • Query: la consulta, un array de operaciones con la selección que quieres y, de forma opcional, filtrado, orden y paginación.
Casos de uso
un flujo de reporting pide una selección cruzada que ninguna operación cubre por sí sola y carga la respuesta en la base que alimenta el cuadro de mando. Escribe la consulta siguiendo la documentación de la API: si está mal formada, vuelve como error y no como lista vacía.

Task

6 operaciones
36

Create a task

task.create

Lo que ves en n8n

Notas y casos de uso

Abre una tarea dentro de un caso, para que el siguiente paso de la investigación quede asignado y visible en lugar de sobreentendido.

Parámetros clave

  • Case: el caso en el que se crea la tarea, elegido en la lista o construido con una expresión como {{ $json.field }}.
  • Fields: el resource mapper que lista los campos de la tarea y el valor de cada uno.
Casos de uso
en cuanto una alerta se convierte en caso, el flujo crea las tareas que marca el playbook, en el caso correcto y con los mismos títulos siempre.
37

Delete an task

task.deleteTask

Lo que ves en n8n

Notas y casos de uso

Saca una tarea de su caso para siempre. Resérvala para tareas creadas por una automatización, no para las que ha rellenado un analista.

Parámetros clave

  • Task: la tarea que se elimina, seleccionada en el campo o resuelta con una expresión cuando el identificador sale de una búsqueda.
Casos de uso
un playbook abrió una tarea de contención, el incidente resulta ser un falso positivo y la rama de limpieza borra la tarea para que el historial del caso sea fiel. No existe deshacer, así que pon una condición delante.
38

Execute responder on a task

task.executeResponder

Lo que ves en n8n

Notas y casos de uso

Parte de una tarea y no de un observable para lanzar un responder, que es justo lo que pide un paso de playbook.

Parámetros clave

  • Task: la tarea desde la que se lanza la acción.
  • Responder Name or ID: el responder que se ejecuta, elegido en la lista o indicado como identificador con una expresión.
Casos de uso
la tarea de aviso de un playbook dispara el responder que informa al equipo afectado, y el flujo pasa al siguiente paso sin esperar ningún clic.
39

Get a task

task.get

Lo que ves en n8n

Notas y casos de uso

Trae una tarea concreta por su identificador, que es como una rama comprueba en qué punto está de verdad un paso del playbook.

Parámetros clave

  • Task: la tarea que se lee, tomada de la lista o pasada con una expresión como {{ $json.field }}.
Casos de uso
un flujo de recordatorio lee la tarea cada mañana y solo escribe si sigue abierta, con lo que el canal queda tranquilo los días en que el equipo va por delante. Leer antes de escribir evita además chocar con un analista que acaba de editarla.
41

Update a task

task.update

Lo que ves en n8n

Notas y casos de uso

Hace avanzar una tarea cambiando su estado o su responsable, sin tocar nada más del caso.

Parámetros clave

  • Fields: el resource mapper que lista los campos de la tarea y el valor que recibe cada uno, normalmente expresiones que apuntan al ítem de entrada.
Casos de uso
cuando el responder de un paso del playbook devuelve su resultado, el flujo lo refleja en la tarea y el tablero del caso deja de depender de una actualización manual posterior. Mapea solo los campos que han cambiado, porque cada campo relleno sustituye al valor existente.

Task Log

7 operaciones
42

Add attachment to a task log

log.addAttachment

Lo que ves en n8n

Notas y casos de uso

El archivo casi siempre llega después de la nota que lo explica. Esta operación sube uno o varios archivos a un log de tarea que ya existe en TheHive, así la prueba queda junto al comentario y no en una carpeta compartida que nadie abre.

Parámetros clave

  • Task Log: el log que recibe los archivos, elegido de la lista o indicado por su identificador con una expresión de n8n, es decir un valor leído del item entrante como {{ $json.id }}.
  • Attachments: la colección de archivos a enviar, una entrada por cada archivo que trae el item.
Casos de uso
un informe de análisis descargado por un nodo HTTP Request queda adjunto al Task Log abierto para la muestra sospechosa.
43

Create a task log

log.create

Lo que ves en n8n

Notas y casos de uso

En TheHive el analista escribe los logs de tarea a mano mientras avanza. Aquí lo escribe el flujo de trabajo, para que un enriquecimiento automático deje el mismo rastro visible que una nota humana.

Parámetros clave

  • Task: la tarea a la que se engancha el nuevo log, tomada de la lista o pasada por su identificador, por ejemplo {{ $json.taskId }}.
  • Fields: el resource mapper que rellena el contenido del log campo por campo desde el item entrante, sin escribir JSON a mano.
  • Attachments: archivos añadidos en la misma llamada, cuando la nota y su prueba deben salir juntas.
Casos de uso
una consulta de reputación devuelve un veredicto y el flujo lo escribe en la Task de triaje como log nuevo.
44

Delete task log

log.deleteLog

Lo que ves en n8n

Notas y casos de uso

Tarea equivocada, nota duplicada, resto de una prueba: a veces lo más limpio es borrar. La operación elimina el propio log de tarea, texto incluido, y después no hay vuelta atrás.

Parámetros clave

  • Task Log: el log que se elimina, seleccionado de la lista o resuelto por su identificador cuando un paso anterior ya lo arrastra.
Casos de uso
un reintento que se ejecutó dos veces deja dos entradas idénticas en la misma tarea, y una rama de limpieza quita el segundo Task Log antes de que el analista abra el caso.
45

Delete attachment from a task log

log.deleteAttachment

Lo que ves en n8n

Notas y casos de uso

Un log puede perder un archivo y conservar su texto. Eso hace esta operación: separa un adjunto del log de tarea, y la nota sigue legible en la cronología de la tarea.

Parámetros clave

  • Task Log: el log que contiene el archivo, elegido de la lista o pasado por su identificador.
  • Attachment Name or ID: el archivo a quitar, tomado de la lista que n8n carga para ese log, o indicado por su identificador con una expresión.
Casos de uso
una muestra subida a la investigación equivocada se retira con Attachment Name or ID, mientras la nota que explica el error se queda donde está.
46

Execute responder on a task log

log.executeResponder

Lo que ves en n8n

Notas y casos de uso

Un responder es la acción que TheHive sabe lanzar sobre un objeto. Cuando ese objeto es un log de tarea, una nota tomada durante la investigación se convierte en el punto de partida de una respuesta automática en vez de quedarse archivada.

Parámetros clave

  • Task Log: el log sobre el que corre el responder, seleccionado de la lista o resuelto por su identificador.
  • Responder Name or ID: el responder que se ejecuta, tomado de la lista que expone tu instancia, o fijado con una expresión cuando la elección depende del item entrante.
Casos de uso
un log que confirma un indicador lanza el responder de bloqueo sin que nadie abra el Task Log a mano.
47

Get a task log

log.get

Lo que ves en n8n

Notas y casos de uso

Releer un log concreto es lo que permite decidir el resto del flujo. La operación devuelve un solo log de tarea, y los nodos siguientes se orientan según su contenido.

Parámetros clave

  • Task Log: el log que se lee, elegido de la lista o pasado por su identificador, normalmente el que recogió un paso anterior.
Casos de uso
un flujo programado busca el Task Log escrito al cerrar una fase de contención y publica su contenido en el canal de guardia. Para reutilizar los valores devueltos escribe {{ $json.field }}, sustituyendo field por la clave que ves en el panel de salida del nodo.
Necesitas ayuda

¿Necesitas ayuda para automatizar TheHive 5 con n8n?

El equipo te responde directamente.

Cada mensaje lo lee una persona.

FAQ

TheHive y n8n, preguntas frecuentes

01¿La integración TheHive 5 n8n es gratuita?
Sí por el lado de n8n. El nodo TheHive 5 y su trigger vienen incluidos con n8n, así que no hay nada que instalar ni ningún módulo que comprar, tanto si usas n8n Cloud como una instancia autoalojada en Community Edition, bajo licencia Sustainable Use. Un flujo construido en una funciona en la otra sin tocar nada. Lo que cueste TheHive en sí es otra pregunta que esta página no resuelve, porque depende de cómo explotes tu propio servidor. El credential que creas para el nodo se reutiliza entre flujos, así que la segunda automatización solo te cuesta el tiempo de elegirlo en un desplegable.
02¿Qué credenciales hacen falta para conectar TheHive 5 con n8n?
Una clave API y una URL. TheHive 5 se autentica con una clave API que genera una cuenta con rol orgAdmin o superAdmin: con orgAdmin entras en Organization > Create API Key para el usuario que quieras, y con superAdmin la misma acción está bajo Users > Create API Key. La URL es la dirección de tu servidor TheHive. Un tercer ajuste, Ignore SSL Issues, deja que n8n conecte aunque falle la validación del certificado, que es lo que necesitas en una instancia interna con certificado autofirmado. La clave hereda los permisos de su usuario, así que créala en una cuenta que pueda leer y escribir lo que tocan tus flujos.
03¿Qué límites tiene el nodo TheHive en n8n?
Dos importan en la práctica. El nodo cubre 48 operaciones sobre 8 recursos, que es bastante pero no la API entera: lo que falte pasa por el nodo HTTP Request, que llama a cualquier endpoint de TheHive reutilizando el mismo credential mediante autenticación predefinida. El segundo límite es la paginación. Una búsqueda devuelve una sola página mientras Return All esté desactivado, y en ese caso Limit pone el tope, lo que en una instancia cargada marca la diferencia entre un informe completo y uno cortado. El nodo trae además una operación Execute Query para cuando una búsqueda simple se queda corta.
04¿El trigger de TheHive reacciona en tiempo real?
Sí. El TheHive 5 Trigger funciona por webhook: es TheHive quien llama a una URL de n8n, en lugar de n8n preguntando a TheHive una y otra vez con un temporizador. n8n registra esa URL al activar el flujo y cada evento llega en segundos, sin polling ni intervalo que ajustar. Tú decides cuáles de los 20 eventos despiertan el flujo en el parámetro Events, y una entrada comodín los captura todos si prefieres separar después. Los Filters descartan luego los eventos cuyo campo no coincide con tu valor, para que una instancia cargada no inunde un flujo pensado para un solo tipo de caso.
05¿n8n o Make para TheHive?
Depende de dónde tengan que quedarse los datos. TheHive suele correr dentro del perímetro, y n8n también puede instalarse ahí, en Docker o desde npm, así que las alertas y los observables no salen nunca de la red. Make solo existe alojado, sin opción de autoalojamiento, y se factura por operación: predecible con poco volumen y bastante menos la noche en que una regla de detección ruidosa se dispara durante horas. El editor visual de Make resulta más amable el primer día. n8n pide algo más al principio y devuelve expresiones, código y una instancia bajo tu control. Para un SOC que aloja TheHive, ahí suele resolverse.
Hack'celeration Lab

Recibe nuestros tips de integración cada semana.

Sin spam. Cancela cuando quieras.