- Inicio
- Recursos
- Integraciones
- TheHive 5
Integración TheHive 5 n8nAutomatiza TheHive 5 con n8n.
Con una integración TheHive 5 n8n dejas de copiar alertas a mano entre dos herramientas. El nodo expone 48 operaciones repartidas en 8 recursos, desde alertas y casos hasta comentarios, observables y registros de tarea. El trigger escucha 20 eventos. Pensado para equipos de SOC y de IT que alojan TheHive.
Reseñas verificadas en Trustpilot · Agencia de IA, automatización y growth
¿Para qué sirve de verdad una integración TheHive 5 n8n?
TheHive 5 publica una API REST y n8n trae un nodo que la habla. En lugar de recorrer la interfaz web para levantar una alerta, adjuntar un informe o cerrar un caso, montas la secuencia una vez en n8n y se ejecuta sola. El nodo cubre 8 recursos y 48 operaciones, y un nodo trigger aparte arranca un flujo en cuanto algo se mueve dentro de TheHive.
Primer escenario: los informes de vulnerabilidades. Un escaneo termina de madrugada y su informe se queda en una carpeta hasta que alguien lo abre. Existe un template publicado que guarda informes de Qualys dentro de TheHive mediante un nodo HTTP Request, y ese mismo patrón sirve para cualquier escáner que exponga una API. El resultado llega ya cargado, con el mismo formato cada vez.
Segundo escenario: el relevo de guardia. Quien entra a las ocho de la mañana necesita saber qué pasó de noche y no leer treinta mensajes sueltos. Un flujo que escucha los eventos de caso publica cada apertura y cada cambio en Slack, con el enlace al caso, y escribe la respuesta del turno de vuelta como comentario. Hay un template publicado que hace justo ese aviso.
Tercer escenario: la auditoría. Cuando toca justificar cómo se trató un incidente, la cronología del caso, sus comentarios y sus registros de tarea están ahí, pero dentro de la interfaz. Un flujo los vuelca en Google Sheets o en una colección de MongoDB, y la revisión se lee sin exportar nada a mano.
Donde el nodo se detiene, entra el nodo HTTP Request. Las 48 operaciones cubren los objetos del día a día, alertas, casos, comentarios, observables, tareas, registros de tarea y páginas, más una operación de consulta. Lo que falte sigue a una llamada HTTP de distancia, reutilizando el mismo credential mediante autenticación predefinida. La Reseña n8n cuenta qué se siente al vivir con ese compromiso, y el Curso n8n cubre las expresiones que hacen falta aquí.
Dos límites conviene tenerlos claros antes de construir. Las búsquedas se paginan, así que Return All decide si tu informe sale completo o cortado. El trigger solo reacciona a los 20 eventos que conoce. Y este nodo habla la API de la versión 5: una instancia que siga en la versión 3 o 4 usa el otro nodo TheHive.
¿Cómo conectar n8n con TheHive 5 ?
- 01
Generar una clave API en TheHive
TheHive 5 se autentica con una clave API y solo las cuentas con rol orgAdmin o superAdmin pueden crearla. Con una cuenta orgAdmin, entra en Organization > Create API Key y elige el usuario al que pertenece la clave. Con superAdmin, la misma acción vive bajo Users > Create API Key. La clave arrastra los permisos de ese usuario, así que elige una cuenta que pueda hacer lo que hará el flujo y nada más allá.
- 02
Crear el credential en n8n
En n8n, abre Credentials y añade un credential TheHive 5, es decir, el acceso que se guarda una vez y reutilizan todos los nodos. Pega la clave en API Key y rellena URL con la dirección de tu servidor TheHive. Si ese servidor responde con un certificado autofirmado, algo habitual en una instancia interna, activa Ignore SSL Issues para que n8n conecte aunque falle la validación del certificado.
- 03
Probarlo primero con una lectura
Añade un nodo TheHive 5, elige el recurso Case y la operación Search, deja los filtros vacíos y ejecuta el nodo suelto. Si vuelve una lista de casos, la clave, la URL y la ruta de red están bien las tres. Empezar por una lectura tiene su motivo: si algo falla, no se ha escrito nada dentro de TheHive. Solo después cambias la operación por la que necesita tu flujo.
¿Qué arranca un flujo de TheHive?
TheHive 5 Trigger es el nodo que arranca un workflow cuando algo ocurre en TheHive 5. Escucha 20 eventos, listados abajo por familia. Eliges uno o varios, activas el workflow y n8n registra el webhook (la URL que TheHive 5 llama) en tu cuenta.
Lo que ves en n8n
Todos los eventos, por familia
Una fila por objeto, un chip por acción. El evento que marcas en el nodo se escribe objeto.acción; pasa el cursor por un chip para leer cuándo se dispara.
alert_create.*1alert_create. alert_create
alert_delete.*1alert_delete. alert_delete
alert_update.*1alert_update. alert_update
case_create.*1case_create. case_create
case_delete.*1case_delete. case_delete
case_update.*1case_update. case_update
comment_create.*1comment_create. comment_create
comment_delete.*1comment_delete. comment_delete
comment_update.*1comment_update. comment_update
log_create.*1log_create. log_create
log_delete.*1log_delete. log_delete
log_update.*1log_update. log_update
observable_create.*1observable_create. observable_create
observable_delete.*1observable_delete. observable_delete
observable_update.*1observable_update. observable_update
page_create.*1page_create. page_create
page_delete.*1page_delete. page_delete
page_update.*1page_update. page_update
task_create.*1task_create. task_create
task_update.*1task_update. task_update
El trigger también acepta * (cualquier evento). Útil para logs, peligroso en producción.
Notas de configuración
01Set up the TheHive 5 Trigger
El nodo trigger arranca un flujo cuando algo ocurre dentro de TheHive. Funciona por webhook, una URL que TheHive llama en cuanto se produce un evento, así que el flujo reacciona en segundos y no hay ningún horario que ajustar. n8n registra esa URL en TheHive al activar el flujo.
Parámetros clave
- Events: la lista de eventos que despiertan el flujo. Marca los que te interesan, o usa la entrada comodín
*para recibir los 20 y separarlos más adelante. - Filters: condiciones sobre el evento entrante, cada una con un Field, un Operator y un Value. Lo que no encaja se descarta antes de que arranque nada.
- Output Only Data: activado, el trigger entrega al nodo siguiente solo los datos del evento y deja fuera las cabeceras.
02Alert events
Tres eventos siguen la vida de una alerta: alert_create cuando aparece, alert_update cuando cambia y alert_delete cuando desaparece. Casi todos los flujos empiezan aquí, porque una alerta es lo primero que una detección automatizada empuja hacia TheHive.
Parámetros clave
- Events: marca solo las tres entradas de alerta para mantener el flujo lejos del tráfico de casos.
- Filters: junto a
alert_update, una condición sobre el campo que cambió evita despertar el flujo en cada retoque menor.
alert_create, un flujo enriquece los observables contra una fuente de inteligencia y publica el veredicto como comentario, de modo que el analista abre una alerta ya calificada. Con alert_delete, escribe una línea de auditoría y poco más, suficiente para responder meses después a la única pregunta que importa, quién retiró esa alerta y cuándo.03Case events
Los casos tienen los mismos tres momentos: case_create, case_update y case_delete. Un caso es la forma que toma un incidente confirmado en TheHive, así que estos son los eventos que el resto de la empresa quiere conocer, no el ruido de alertas que hay antes.
Parámetros clave
- Events: las tres entradas de caso, solas, dan un canal de incidentes limpio.
- Output Only Data: déjalo activado cuando el nodo siguiente lleva el evento directo a un mensaje, porque las cabeceras ahí no aportan nada.
case_create abre un canal y publica el resumen, que es exactamente lo que hace el template publicado que avisa a un espacio de trabajo. case_update mantiene el cuadro de guardias pegado a la realidad y case_delete archiva el canal.04Task, log, observable, comment and page events
Los demás eventos siguen el trabajo que ocurre dentro de un caso. Las tareas emiten task_create y task_update. Los registros de tarea emiten log_create, log_update y log_delete. Observables, comentarios y páginas tienen cada uno sus eventos de creación, actualización y borrado, lo que permite vigilar un solo tipo de objeto.
Parámetros clave
- Events: marca únicamente el objeto que sigues. Un flujo escuchando todo se vuelve difícil de depurar.
- Filters: aquí se ganan el sueldo, porque los eventos de comentario y de registro salen en ráfaga sobre un caso activo.
task_update mueve una lista de control, y una tarea terminada desplaza una tarjeta en el tablero que el equipo ya usa. observable_create manda cada indicador nuevo a una rutina de enriquecimiento. comment_create replica las notas de los analistas en el canal del incidente.¿Qué sabe hacer el nodo TheHive?
El nodo TheHive 5 expone 48 operaciones en 8 recursos. Para cada una: el nodo tal como lo configuras en n8n, los campos obligatorios y nuestras notas de campo.
| Recurso | Create | Get | Update | Create | Add Attachment | Delete | Delete Attachment | Delete Case | Delete | Delete | Delete | Delete | Delete | Execute Analyzer | Execute Query | Execute Responder | Get Attachment | Get Timeline | Merge Into Case | Promote to Case | Search | Update Status |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Alert | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |||||||||||||
| Case | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||||||||||||
| Comment | ✓ | ✓ | ✓ | ✓ | ||||||||||||||||||
| Observable | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |||||||||||||||
| Page | ✓ | ✓ | ✓ | ✓ | ||||||||||||||||||
| Query | ✓ | |||||||||||||||||||||
| Task | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||||||||||||||||
| Task Log | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
Índice de operaciones
Alert
9 operacionesCreate an alert
alert.createLo que ves en n8n
Notas y casos de uso
Crea una alerta en TheHive a partir de lo que la haya provocado, una consulta del SIEM, un buzón de avisos o un escáner, y devuelve la alerta creada para el resto del flujo.
Parámetros clave
- Fields: el resource mapper lista las propiedades de alerta que TheHive espera y te deja mapear cada una, con un valor fijo o con una expresión del tipo
{{ $json.field }}que lee el nodo anterior. - Observables: opcional, adjunta observables ya en la creación en vez de en una segunda llamada.
Delete an alert
alert.deleteAlertLo que ves en n8n
Notas y casos de uso
Borra una alerta de TheHive de forma definitiva. Es la operación para el ruido que nunca mereció una cola de triaje, como el mismo hallazgo de escáner llegando dos veces al día.
Parámetros clave
- Alert: un resource locator, o sea que eliges la alerta en la lista que carga n8n o pasas su identificador desde un nodo anterior.
Execute responder on an alert
alert.executeResponderLo que ves en n8n
Notas y casos de uso
Ejecuta un responder registrado en tu instancia contra una alerta, de modo que la reacción ocurra dentro del flujo y no en un clic manual.
Parámetros clave
- Alert: la alerta sobre la que corre el responder, elegida en la lista o resuelta desde un nodo anterior.
- Responder Name or ID: selecciona el responder por su nombre en el desplegable, o pasa su identificador con una expresión cuando la elección depende de lo que trae la alerta.
Get an alert
alert.getLo que ves en n8n
Notas y casos de uso
Lee una alerta y devuelve su estado actual, que es como un flujo comprueba qué ha cambiado antes de decidir nada.
Parámetros clave
- Alert: la alerta a leer, elegida en la lista o pasada como identificador.
- Include Similar Alerts: añade las alertas que TheHive considera cercanas a esta.
- Include Similar Cases: añade los casos que TheHive considera cercanos a esta.
Merge an alert into a case
alert.mergeLo que ves en n8n
Notas y casos de uso
Funde una alerta existente dentro de un caso ya abierto, para que sus observables y su contexto lleguen a la investigación y no a una cola paralela.
Parámetros clave
- Alert: la alerta que se absorbe.
- Case: el caso de destino, elegido en la lista o resuelto desde un paso anterior.
Promote an alert to a case
alert.promoteLo que ves en n8n
Notas y casos de uso
Convierte una alerta en un caso completo, el momento exacto en que termina el triaje y empieza la investigación.
Parámetros clave
- Alert: la alerta que se promueve.
- Case Template Name or ID: opcional, aplica una de tus plantillas de caso para que el caso nuevo se abra con sus tareas puestas. Elígela en la lista, o pasa su identificador con una expresión cuando la plantilla depende de la alerta.
Search alerts
alert.searchLo que ves en n8n
Notas y casos de uso
Devuelve las alertas que encajan con tus criterios, que es como un flujo revisa el atasco pendiente o localiza la única alerta que debe tocar.
Parámetros clave
- Filters: condiciones formadas por un Field, un Operator como
_eqo_like, y un Value. La notación con puntos llega a los campos personalizados. - Sort: ordena el resultado por campo y por Direction.
- Return All: activado, n8n recorre todas las páginas de alertas; desactivado, Limit pone el tope.
Update an alert
alert.updateLo que ves en n8n
Notas y casos de uso
Escribe valores nuevos sobre una alerta que ya existe, sin tocar lo que no hayas mapeado.
Parámetros clave
- Fields: otra vez el resource mapper, que aquí lista las propiedades de alerta modificables. Mapea solo lo que cambia, con un valor fijo o con una expresión como
{{ $json.field }}.
Update an alert status
alert.statusLo que ves en n8n
Notas y casos de uso
Cambia solo el estado de una alerta, la forma más ligera de hacerla avanzar por el triaje.
Parámetros clave
- Alert: la alerta que se mueve.
- Status Name or ID: el estado de destino, tomado de la lista que define tu instancia, o pasado como identificador con una expresión cuando depende de una lógica anterior.
Case
10 operacionesAdd attachment to a case
case.addAttachmentLo que ves en n8n
Notas y casos de uso
Sube uno o varios archivos a un caso abierto, para que la evidencia viva junto a la investigación y no en un buzón de correo.
Parámetros clave
- Case: el caso que recibe los archivos.
- Attachments: los elementos binarios a subir, listados uno a uno.
- Attachment Field Name: el nombre del campo binario que lleva el archivo en el elemento entrante.
- Rename Files: activado, un archivo cuyo nombre ya existe en el caso se renombra en lugar de chocar.
Create a case
case.createLo que ves en n8n
Notas y casos de uso
Abre un caso en TheHive y lo devuelve, lo que da al flujo un objeto del que colgar tareas, comentarios y observables.
Parámetros clave
- Fields: el resource mapper expone las propiedades de caso que TheHive espera, cada una mapeada a un valor fijo o a un dato que viene del nodo anterior.
Delete attachment from a case
case.deleteAttachmentLo que ves en n8n
Notas y casos de uso
Separa un archivo de un caso y lo elimina.
Parámetros clave
- Case: el caso que guarda el archivo.
- Attachment Name or ID: el adjunto en sí, elegido en la lista que n8n carga para ese caso, o pasado como identificador con una expresión.
Delete an case
case.deleteCaseLo que ves en n8n
Notas y casos de uso
Elimina un caso completo de TheHive, con las tareas, comentarios y adjuntos que cuelgan de él. No hay vuelta atrás, de ahí que casi todos los equipos pongan delante un paso de aprobación manual.
Parámetros clave
- Case: el caso a eliminar, elegido en la lista o resuelto desde un identificador que trae el nodo anterior.
Execute responder on a case
case.executeResponderLo que ves en n8n
Notas y casos de uso
Dispara un responder sobre un caso entero, no sobre una alerta ni un observable sueltos.
Parámetros clave
- Case: el caso sobre el que actúa el responder.
- Responder Name or ID: el responder a lanzar, elegido por nombre o resuelto como identificador con una expresión.
Get a case
case.getLo que ves en n8n
Notas y casos de uso
Recupera un caso y devuelve sus campos tal como están en ese momento.
Parámetros clave
- Case: el caso a leer, tomado de la lista o de un identificador que pasa un nodo anterior.
Get attachment from a case
case.getAttachmentLo que ves en n8n
Notas y casos de uso
Descarga un archivo guardado en un caso y lo entrega al nodo siguiente como datos binarios.
Parámetros clave
- Case: el caso que guarda el archivo.
- Attachment Name or ID: qué adjunto descargar.
- File Name: renombra el archivo al descargarlo.
- Data Property Name: el campo binario donde se escribe el archivo, es decir el nombre que tendrá que leer el nodo siguiente.
Get timeline of a case
case.getTimelineLo que ves en n8n
Notas y casos de uso
Trae la cronología que TheHive mantiene para un caso, de modo que un flujo lee qué pasó y cuándo sin reconstruirlo a base de consultas sueltas.
Parámetros clave
- Case: el caso cuya cronología quieres.
Search cases
case.searchLo que ves en n8n
Notas y casos de uso
Lista los casos que cumplen tus condiciones, la operación por la que empiezan casi todos los flujos de informes.
Parámetros clave
- Filters: condiciones que combinan un Field, un Operator como
_gte, y un Value. - Sort: el campo más una Direction,
descpara leer primero lo más reciente. - Return All: activado, se recuperan todas las páginas; desactivado, Limit corta la recogida.
Update a case
case.updateLo que ves en n8n
Notas y casos de uso
Aplica cambios sobre un caso que ya está abierto, campo a campo.
Parámetros clave
- Fields: el resource mapper lista lo que se puede modificar en un caso. Lo que no mapeas se queda igual, y el resto acepta un valor o una expresión como
{{ $json.field }}.
Comment
4 operacionesCreate a comment in a case or alert
comment.addLo que ves en n8n
Notas y casos de uso
Publica un comentario, que es como un paso automatizado deja un rastro legible para quien recoja el expediente más tarde.
Parámetros clave
- Add to: indica si el comentario cae sobre un
caseo sobre unaalert. - Case: el destino, resuelto desde la lista o desde un identificador.
- Message: el texto en sí, montado normalmente con los nodos anteriores.
Delete a comment
comment.deleteCommentLo que ves en n8n
Notas y casos de uso
Quita un comentario del caso o de la alerta donde se había publicado.
Parámetros clave
- Comment: el comentario a borrar, elegido en la lista o resuelto como identificador por un paso anterior.
Search comments
comment.searchLo que ves en n8n
Notas y casos de uso
Busca comentarios, en toda la instancia o dentro de un caso o de una alerta concretos.
Parámetros clave
- Search in:
allpara barrer alertas y casos juntos, o un alcance más estrecho. - Case y Alert: el objeto donde mirar, según la elección anterior.
- Return All: activado, vuelve todo lo que encaja; desactivado, se aplica Limit. Filters y Sort acotan y ordenan el resultado.
Update a comment
comment.updateLo que ves en n8n
Notas y casos de uso
Reescribe el texto de un comentario ya publicado.
Parámetros clave
- Comment: el comentario a reescribir.
- Message: el texto nuevo, que sustituye por completo al anterior.
Observable
7 operacionesCreate an observable
observable.createLo que ves en n8n
Notas y casos de uso
Guarda un observable dentro de un caso o de una alerta, para que el indicador quede en la investigación y no en un chat.
Parámetros clave
- Case: el caso que recibe el observable, elegido en la lista o con una expresión como
{{ $json.field }}. - Data Type: el tipo de indicador, tomado de la lista que carga el nodo.
- Data: el valor en sí.
- Attachments: los archivos que acompañan al observable, añadidos de uno en uno.
- Fields: el resource mapper que da valor al resto de campos.
- Create in: opcional, cambia el destino entre Case y Alert.
Delete an observable
observable.deleteObservableLo que ves en n8n
Notas y casos de uso
Borra un observable de forma definitiva. El resto del caso sigue igual, solo desaparece ese indicador de la lista.
Parámetros clave
- Observable: el observable que se elimina, seleccionado en el campo o resuelto con una expresión como
{{ $json.field }}cuando el identificador viene de un nodo anterior.
Execute analyzer on an observable
observable.executeAnalyzerLo que ves en n8n
Notas y casos de uso
Pone a trabajar uno o varios analizadores sobre un observable. El análisis ocurre en TheHive, sin que nadie abra la interfaz.
Parámetros clave
- Observable: el observable que se analiza.
- Analyzer Names or IDs: uno o varios analizadores, elegidos en la lista o indicados como identificadores mediante una expresión.
- Data Type: opcional, el tipo del observable, útil cuando la lista de analizadores depende de él.
Execute responder on an observable
observable.executeResponderLo que ves en n8n
Notas y casos de uso
Activa un responder, la parte de TheHive que ejecuta la respuesta, desde un observable concreto. El nodo confirma el lanzamiento y la acción sigue fuera de n8n.
Parámetros clave
- Observable: el observable sobre el que actúa el responder.
- Responder Name or ID: el responder que se ejecuta, elegido en la lista o pasado como identificador con una expresión.
Get an observable
observable.getLo que ves en n8n
Notas y casos de uso
Vuelve a leer un observable tal y como está guardado, que es la manera limpia de saber qué contiene TheHive antes de decidir nada.
Parámetros clave
- Observable: el observable que se lee, seleccionado en el campo o resuelto con una expresión como
{{ $json.field }}.
Search observables
observable.searchLo que ves en n8n
Notas y casos de uso
Devuelve una lista de observables en vez de uno solo, y el filtrado ocurre en TheHive antes de que nada llegue a n8n.
Parámetros clave
- Case y Alert: los contenedores donde se busca.
- Search in: opcional, acota la búsqueda a un caso, a una alerta o a ambos.
- Return All: activado, n8n recorre todas las páginas de resultados; desactivado, Limit pone el tope de observables devueltos.
- Filters y Sort: las condiciones y el orden, añadidos línea a línea.
Update an observable
observable.updateLo que ves en n8n
Notas y casos de uso
Cambia los valores ya guardados en un observable. Solo se tocan los campos que mapeas, el resto queda como lo dejó el analista.
Parámetros clave
- Fields: el resource mapper que lista los campos del observable y el valor que recibe cada uno, normalmente una expresión que apunta al ítem de entrada.
Page
4 operacionesCreate a page
page.createLo que ves en n8n
Notas y casos de uso
Escribe una página de documentación, colgada de un caso o archivada en la base de conocimiento, y saca los procedimientos de las notas personales.
Parámetros clave
- Case: el caso al que pertenece la página.
- Title: el nombre que aparece en la lista.
- Category: la agrupación bajo la que queda la página.
- Content: el cuerpo del texto, muchas veces montado con datos recogidos antes en el flujo.
- Create in: opcional, Case o Knowledge Base.
Delete a page
page.deletePageLo que ves en n8n
Notas y casos de uso
Quita una página de un caso o de la base de conocimiento. El caso no se toca, solo se va esa página con su contenido.
Parámetros clave
- Case: el caso donde está la página.
- Page: la página que se elimina, elegida en la lista o resuelta con una expresión.
- Delete From ...: opcional, indica al nodo si debe mirar en el caso o en la base de conocimiento.
Search pages
page.searchLo que ves en n8n
Notas y casos de uso
Recorre las páginas de un caso, y si quieres también la base de conocimiento, y devuelve las que coinciden. Sirve cuando el flujo necesita saber si una página ya existe.
Parámetros clave
- Case: el caso cuyas páginas se listan.
- Search in Knowledge Base: opcional, amplía la búsqueda más allá del caso elegido.
- Return All: activado, vuelven todas las páginas que coinciden; desactivado, Limit marca el tope.
- Filters y Sort: las condiciones de coincidencia y el orden de los resultados.
Update a page
page.updateLo que ves en n8n
Notas y casos de uso
Retoca una página que ya existe, en vez de acumular copias casi iguales. El procedimiento se mantiene vigente en el mismo sitio.
Parámetros clave
- Case: el caso que contiene la página.
- Page: la página que se edita.
- Update in: opcional, Case o Knowledge Base.
- Content: opcional, el nuevo cuerpo del texto.
- Category, Title y Order: opcionales, la agrupación, el nombre y la posición de la página en la lista.
Query
1 operaciónExecute a query
query.executeQueryLo que ves en n8n
Notas y casos de uso
Manda una consulta en crudo a la API Query de TheHive, que es la salida cuando las operaciones dedicadas se quedan cortas.
Parámetros clave
- Query: la consulta, un array de operaciones con la selección que quieres y, de forma opcional, filtrado, orden y paginación.
Task
6 operacionesCreate a task
task.createLo que ves en n8n
Notas y casos de uso
Abre una tarea dentro de un caso, para que el siguiente paso de la investigación quede asignado y visible en lugar de sobreentendido.
Parámetros clave
- Case: el caso en el que se crea la tarea, elegido en la lista o construido con una expresión como
{{ $json.field }}. - Fields: el resource mapper que lista los campos de la tarea y el valor de cada uno.
Delete an task
task.deleteTaskLo que ves en n8n
Notas y casos de uso
Saca una tarea de su caso para siempre. Resérvala para tareas creadas por una automatización, no para las que ha rellenado un analista.
Parámetros clave
- Task: la tarea que se elimina, seleccionada en el campo o resuelta con una expresión cuando el identificador sale de una búsqueda.
Execute responder on a task
task.executeResponderLo que ves en n8n
Notas y casos de uso
Parte de una tarea y no de un observable para lanzar un responder, que es justo lo que pide un paso de playbook.
Parámetros clave
- Task: la tarea desde la que se lanza la acción.
- Responder Name or ID: el responder que se ejecuta, elegido en la lista o indicado como identificador con una expresión.
Get a task
task.getLo que ves en n8n
Notas y casos de uso
Trae una tarea concreta por su identificador, que es como una rama comprueba en qué punto está de verdad un paso del playbook.
Parámetros clave
- Task: la tarea que se lee, tomada de la lista o pasada con una expresión como
{{ $json.field }}.
Search tasks
task.searchLo que ves en n8n
Notas y casos de uso
Lista las tareas de un caso, o las de todos, con la selección resuelta en TheHive.
Parámetros clave
- Case: el caso cuyas tareas se listan.
- Search in All Cases: opcional, levanta la restricción a un único caso.
- Return All: activado, n8n recorre todas las tareas; desactivado, Limit detiene la recuperación en el número que fijes.
- Filters y Sort: las condiciones y el criterio de orden.
Update a task
task.updateLo que ves en n8n
Notas y casos de uso
Hace avanzar una tarea cambiando su estado o su responsable, sin tocar nada más del caso.
Parámetros clave
- Fields: el resource mapper que lista los campos de la tarea y el valor que recibe cada uno, normalmente expresiones que apuntan al ítem de entrada.
Task Log
7 operacionesAdd attachment to a task log
log.addAttachmentLo que ves en n8n
Notas y casos de uso
El archivo casi siempre llega después de la nota que lo explica. Esta operación sube uno o varios archivos a un log de tarea que ya existe en TheHive, así la prueba queda junto al comentario y no en una carpeta compartida que nadie abre.
Parámetros clave
- Task Log: el log que recibe los archivos, elegido de la lista o indicado por su identificador con una expresión de n8n, es decir un valor leído del item entrante como
{{ $json.id }}. - Attachments: la colección de archivos a enviar, una entrada por cada archivo que trae el item.
Create a task log
log.createLo que ves en n8n
Notas y casos de uso
En TheHive el analista escribe los logs de tarea a mano mientras avanza. Aquí lo escribe el flujo de trabajo, para que un enriquecimiento automático deje el mismo rastro visible que una nota humana.
Parámetros clave
- Task: la tarea a la que se engancha el nuevo log, tomada de la lista o pasada por su identificador, por ejemplo
{{ $json.taskId }}. - Fields: el resource mapper que rellena el contenido del log campo por campo desde el item entrante, sin escribir JSON a mano.
- Attachments: archivos añadidos en la misma llamada, cuando la nota y su prueba deben salir juntas.
Delete task log
log.deleteLogLo que ves en n8n
Notas y casos de uso
Tarea equivocada, nota duplicada, resto de una prueba: a veces lo más limpio es borrar. La operación elimina el propio log de tarea, texto incluido, y después no hay vuelta atrás.
Parámetros clave
- Task Log: el log que se elimina, seleccionado de la lista o resuelto por su identificador cuando un paso anterior ya lo arrastra.
Delete attachment from a task log
log.deleteAttachmentLo que ves en n8n
Notas y casos de uso
Un log puede perder un archivo y conservar su texto. Eso hace esta operación: separa un adjunto del log de tarea, y la nota sigue legible en la cronología de la tarea.
Parámetros clave
- Task Log: el log que contiene el archivo, elegido de la lista o pasado por su identificador.
- Attachment Name or ID: el archivo a quitar, tomado de la lista que n8n carga para ese log, o indicado por su identificador con una expresión.
Execute responder on a task log
log.executeResponderLo que ves en n8n
Notas y casos de uso
Un responder es la acción que TheHive sabe lanzar sobre un objeto. Cuando ese objeto es un log de tarea, una nota tomada durante la investigación se convierte en el punto de partida de una respuesta automática en vez de quedarse archivada.
Parámetros clave
- Task Log: el log sobre el que corre el responder, seleccionado de la lista o resuelto por su identificador.
- Responder Name or ID: el responder que se ejecuta, tomado de la lista que expone tu instancia, o fijado con una expresión cuando la elección depende del item entrante.
Get a task log
log.getLo que ves en n8n
Notas y casos de uso
Releer un log concreto es lo que permite decidir el resto del flujo. La operación devuelve un solo log de tarea, y los nodos siguientes se orientan según su contenido.
Parámetros clave
- Task Log: el log que se lee, elegido de la lista o pasado por su identificador, normalmente el que recogió un paso anterior.
{{ $json.field }}, sustituyendo field por la clave que ves en el panel de salida del nodo.Search task logs
log.searchLo que ves en n8n
Notas y casos de uso
En un caso largo los logs de tarea se acumulan rápido. Esta operación los lista, dentro de una tarea o en todas.
Parámetros clave
- Task: la tarea donde buscar, seleccionada de la lista o indicada por su identificador.
- Search in All Tasks: activado, la búsqueda se extiende a todas las tareas en lugar de la tarea elegida.
- Return All: activado, n8n encadena las páginas de la API hasta el último log; desactivado, Limit marca cuántos logs salen.
- Filters y Sort: acotan el conjunto con operadores como
_likeo_between, y lo ordenan enascodesc.
¿Necesitas ayuda para automatizar TheHive 5 con n8n?
El equipo te responde directamente.
Cada mensaje lo lee una persona.
TheHive y n8n, preguntas frecuentes
01¿La integración TheHive 5 n8n es gratuita?
02¿Qué credenciales hacen falta para conectar TheHive 5 con n8n?
03¿Qué límites tiene el nodo TheHive en n8n?
04¿El trigger de TheHive reacciona en tiempo real?
05¿n8n o Make para TheHive?
Recibe nuestros tips de integración cada semana.
Sin spam. Cancela cuando quieras.



