- Accueil
- Ressources
- Intégrations
- TheHive 5
Intégration TheHive 5 n8nAutomatiser TheHive 5 avec n8n.
Une intégration TheHive 5 n8n, c'est la fin des alertes recopiées à la main entre deux outils. Le nœud expose 48 opérations réparties sur 8 ressources, des alertes et des cas aux commentaires, observables et journaux de tâche. Le trigger écoute 20 événements. Pensé pour les équipes SOC et IT qui hébergent TheHive.
Avis vérifiés sur Trustpilot · Agence IA, automatisation & growth
À quoi sert vraiment une intégration TheHive 5 n8n ?
TheHive 5 expose une API REST, et n8n livre un nœud qui sait lui parler. Au lieu de passer par l'interface web pour lever une alerte, joindre un rapport ou clôturer un cas, tu construis la séquence une fois dans n8n et elle tourne seule. Le nœud couvre 8 ressources et 48 opérations, et un nœud trigger séparé démarre un workflow dès que quelque chose bouge dans TheHive.
Premier terrain de jeu : la boîte de signalement. Les collaborateurs transfèrent leurs mails suspects à une adresse dédiée, et quelqu'un recopie chaque signalement dans TheHive. Branchée sur Gmail, la boîte devient la source du workflow, qui crée une alerte par message avec l'expéditeur et les liens déjà rattachés. Le temps gagné n'est pas le sujet principal : c'est la régularité du format qui change tout quand il faut chercher six mois plus tard.
Deuxième terrain : l'astreinte. Une règle de détection se déclenche à trois heures du matin, et la personne d'astreinte découvre un message de chat sans contexte. Un workflow ouvre le cas, applique le modèle qui va bien, puis relaie l'information sur Slack. Deux templates publiés montrent le principe : l'un enregistre des rapports Qualys dans TheHive via un nœud HTTP Request, l'autre annonce chaque nouveau cas dans un espace de travail.
Troisième terrain : le reporting, celui que personne ne fait. La chronologie d'un cas, ses commentaires et ses journaux de tâche restent invisibles pour qui n'ouvre pas l'interface. Un workflow les recopie dans une base MySQL, et la revue mensuelle se lit sans exporter quoi que ce soit à la main.
Là où le nœud s'arrête, le nœud HTTP Request prend le relais. Les 48 opérations couvrent les objets du quotidien, alertes, cas, commentaires, observables, tâches, journaux de tâche et pages, plus une opération de requête. Ce qui manque reste accessible en un appel HTTP, avec le même credential réutilisé via l'authentification prédéfinie. L'Avis n8n détaille ce que vaut ce compromis sur la durée, et la Formation n8n couvre les expressions qui servent ici.
Deux limites à connaître avant de construire. Les recherches sont paginées : Return All décide si ton rapport est complet ou coupé. Le trigger ne réagit qu'aux 20 événements qu'il connaît. Enfin, ce nœud parle l'API version 5 uniquement, une instance restée en version 3 ou 4 passe par l'autre nœud TheHive.
Comment connecter n8n à TheHive 5 ?
- 01
Générer une clé API dans TheHive
TheHive 5 s'authentifie par clé API, et seuls les comptes qui portent le rôle orgAdmin ou superAdmin peuvent en créer une. Avec un compte orgAdmin, ouvre Organization > Create API Key et choisis l'utilisateur auquel la clé appartient. Avec superAdmin, la même action se trouve sous Users > Create API Key. La clé hérite des permissions de cet utilisateur : prends un compte autorisé à faire ce que fera le workflow, et rien de plus.
- 02
Créer le credential côté n8n
Dans n8n, ouvre le menu Credentials et ajoute un credential TheHive 5, c'est-à-dire l'identifiant stocké une fois et réutilisé par tous les nœuds. Colle la clé dans API Key, puis renseigne URL avec l'adresse de ton serveur TheHive. Si ce serveur répond avec un certificat auto-signé, courant sur une instance interne, active Ignore SSL Issues pour que n8n se connecte même quand la validation du certificat échoue.
- 03
Tester d'abord sur une lecture
Ajoute un nœud TheHive 5, choisis la ressource Case et l'opération Search, laisse les filtres vides et exécute le nœud seul. Une liste de cas qui revient signifie que la clé, l'URL et le chemin réseau sont bons tous les trois. Commencer par une lecture évite d'écrire quoi que ce soit dans TheHive si un réglage cloche. Ensuite seulement, remplace l'opération par celle dont ton workflow a besoin.
Qu'est-ce qui démarre un workflow TheHive ?
TheHive 5 Trigger est le nœud qui démarre un workflow quand quelque chose se passe dans TheHive 5. Il écoute 20 événements, listés ci-dessous par famille. Tu en choisis un ou plusieurs, tu actives le workflow : n8n enregistre le webhook (l'URL que TheHive 5 appelle) sur ton compte.
Ce que tu vois dans n8n
Tous les événements, par famille
Une ligne par objet, une puce par action. L'événement à cocher dans le nœud s'écrit objet.action ; survole une puce pour lire quand il se déclenche.
alert_create.*1alert_create. alert_create
alert_delete.*1alert_delete. alert_delete
alert_update.*1alert_update. alert_update
case_create.*1case_create. case_create
case_delete.*1case_delete. case_delete
case_update.*1case_update. case_update
comment_create.*1comment_create. comment_create
comment_delete.*1comment_delete. comment_delete
comment_update.*1comment_update. comment_update
log_create.*1log_create. log_create
log_delete.*1log_delete. log_delete
log_update.*1log_update. log_update
observable_create.*1observable_create. observable_create
observable_delete.*1observable_delete. observable_delete
observable_update.*1observable_update. observable_update
page_create.*1page_create. page_create
page_delete.*1page_delete. page_delete
page_update.*1page_update. page_update
task_create.*1task_create. task_create
task_update.*1task_update. task_update
Le trigger accepte aussi * (tout événement). Pratique pour du log, dangereux en production.
Notes de configuration
01Set up the TheHive 5 Trigger
Le nœud trigger démarre un workflow quand quelque chose se passe dans TheHive. Il fonctionne par webhook, une URL que TheHive appelle dès qu'un événement survient : le workflow réagit en quelques secondes, aucun horaire à régler. n8n enregistre cette URL auprès de TheHive à l'activation du workflow.
Paramètres clés
- Events : la liste des événements qui réveillent le workflow. Coche ceux qui t'intéressent, ou utilise l'entrée joker
*pour recevoir les 20 et trier plus loin dans le workflow. - Filters : des conditions appliquées à l'événement entrant, chacune construite avec un Field, un Operator et une Value. Ce qui ne correspond pas est écarté avant que le workflow ne démarre.
- Output Only Data : activé, le trigger transmet uniquement les données de l'événement au nœud suivant et laisse les en-têtes de côté.
02Alert events
Trois événements suivent la vie d'une alerte : alert_create à sa création, alert_update à chaque modification, alert_delete à sa suppression. La plupart des workflows commencent là, puisqu'une alerte est la première chose qu'une détection automatisée pousse dans TheHive.
Paramètres clés
- Events : coche les trois entrées d'alerte seules pour rester à l'écart du trafic des cas.
- Filters : associé à
alert_update, une condition sur le champ modifié évite de réveiller le workflow à chaque retouche mineure.
alert_create, un workflow enrichit les observables auprès d'une source de renseignement puis publie le verdict en commentaire, si bien que l'analyste ouvre une alerte déjà qualifiée. Sur alert_delete, il écrit une ligne d'audit, rien de plus : c'est assez pour répondre trois mois plus tard à la seule question qui compte, qui a retiré cette alerte et quand.03Case events
Les cas connaissent les mêmes trois moments : case_create, case_update et case_delete. Un cas, c'est la forme que prend un incident confirmé dans TheHive : ce sont donc ces événements que le reste de l'entreprise veut connaître, pas le bruit des alertes en amont.
Paramètres clés
- Events : les trois entrées de cas, seules, donnent un flux d'incidents propre.
- Output Only Data : laisse-le activé quand le nœud suivant reprend l'événement tel quel dans un message, les en-têtes n'apportent rien à cet endroit.
case_create ouvre un canal et y publie le résumé, exactement ce que fait le template publié qui prévient un espace de travail. case_update maintient un tableau d'astreinte aligné sur la réalité, et case_delete archive le canal au lieu de laisser un fil orphelin traîner dans l'espace de travail.04Task, log, observable, comment and page events
Les autres événements suivent le travail mené à l'intérieur d'un cas. Les tâches émettent task_create et task_update. Les journaux de tâche émettent log_create, log_update et log_delete. Observables, commentaires et pages ont chacun leurs événements de création, de mise à jour et de suppression, ce qui permet de surveiller un seul type d'objet.
Paramètres clés
- Events : ne coche que l'objet que tu suis. Un workflow branché sur tout devient pénible à débugger.
- Filters : ils prennent tout leur sens ici, les événements de commentaire et de journal partant en rafale sur un cas actif.
task_update pilote une check-list, une tâche terminée déplaçant une carte sur le tableau que l'équipe utilise déjà. observable_create envoie chaque nouvel indicateur vers une routine d'enrichissement. comment_create recopie les notes des analystes dans le canal d'incident.Que sait faire le nœud TheHive ?
Le nœud TheHive 5 expose 48 opérations sur 8 ressources. Pour chacune : le nœud tel que tu le configures dans n8n, les champs obligatoires, et nos notes de terrain.
| Ressource | Create | Get | Update | Create | Add Attachment | Delete | Delete Attachment | Delete Case | Delete | Delete | Delete | Delete | Delete | Execute Analyzer | Execute Query | Execute Responder | Get Attachment | Get Timeline | Merge Into Case | Promote to Case | Search | Update Status |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Alert | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |||||||||||||
| Case | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||||||||||||
| Comment | ✓ | ✓ | ✓ | ✓ | ||||||||||||||||||
| Observable | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |||||||||||||||
| Page | ✓ | ✓ | ✓ | ✓ | ||||||||||||||||||
| Query | ✓ | |||||||||||||||||||||
| Task | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||||||||||||||||
| Task Log | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
Sommaire des opérations
Alert
9 opérationsCreate an alert
alert.createCe que tu vois dans n8n
Notes & cas d'usage
Crée une alerte dans TheHive à partir de ce qui l'a déclenchée, une requête SIEM, une boîte de signalement ou un scanner, et renvoie l'alerte créée pour la suite du workflow.
Paramètres clés
- Fields : le resource mapper liste les propriétés d'alerte attendues par TheHive et te laisse mapper chacune, soit avec une valeur fixe, soit avec une expression du type
{{ $json.field }}qui lit le nœud précédent. - Observables : facultatif, rattache des observables dès la création plutôt qu'en deuxième appel.
Delete an alert
alert.deleteAlertCe que tu vois dans n8n
Notes & cas d'usage
Supprime définitivement une alerte de TheHive. C'est l'opération réservée au bruit qui n'a jamais mérité une file de triage, comme le même résultat de scanner qui revient deux fois par jour.
Paramètres clés
- Alert : un resource locator, autrement dit tu choisis l'alerte dans la liste chargée par n8n ou tu passes son identifiant depuis un nœud antérieur.
Execute responder on an alert
alert.executeResponderCe que tu vois dans n8n
Notes & cas d'usage
Lance un responder enregistré sur ton instance contre une alerte, pour que la réaction se joue dans le workflow au lieu d'un clic manuel.
Paramètres clés
- Alert : l'alerte sur laquelle tourne le responder, choisie dans la liste ou résolue depuis un nœud précédent.
- Responder Name or ID : sélectionne le responder par son nom dans le menu déroulant, ou passe son identifiant par expression quand le choix dépend du contenu de l'alerte.
Get an alert
alert.getCe que tu vois dans n8n
Notes & cas d'usage
Lit une alerte et renvoie son état du moment, la façon dont un workflow vérifie ce qui a changé avant de décider quoi que ce soit.
Paramètres clés
- Alert : l'alerte à lire, sélectionnée dans la liste ou passée sous forme d'identifiant.
- Include Similar Alerts : ajoute les alertes que TheHive juge proches de celle-ci.
- Include Similar Cases : ajoute les cas que TheHive juge proches de celle-ci.
Merge an alert into a case
alert.mergeCe que tu vois dans n8n
Notes & cas d'usage
Fusionne une alerte existante dans un cas déjà ouvert, pour que ses observables et son contexte rejoignent l'investigation au lieu d'une file parallèle.
Paramètres clés
- Alert : l'alerte absorbée.
- Case : le cas de destination, choisi dans la liste ou résolu depuis une étape antérieure.
Promote an alert to a case
alert.promoteCe que tu vois dans n8n
Notes & cas d'usage
Transforme une alerte en cas complet, le moment précis où le triage s'arrête et où l'investigation commence.
Paramètres clés
- Alert : l'alerte promue.
- Case Template Name or ID : facultatif, applique un de tes modèles de cas pour que le nouveau cas s'ouvre avec ses tâches en place. Choisis-le dans la liste, ou passe son identifiant par expression quand le modèle dépend de l'alerte.
Search alerts
alert.searchCe que tu vois dans n8n
Notes & cas d'usage
Remonte les alertes qui correspondent à tes critères, ce dont un workflow a besoin pour faire un point sur l'arriéré ou retrouver l'unique alerte à modifier.
Paramètres clés
- Filters : des conditions bâties sur un Field, un Operator comme
_eqou_like, et une Value. La notation pointée atteint les champs personnalisés. - Sort : ordonne le résultat par champ et par Direction.
- Return All : activé, n8n parcourt toutes les pages d'alertes ; désactivé, Limit plafonne le retour.
Update an alert
alert.updateCe que tu vois dans n8n
Notes & cas d'usage
Écrit de nouvelles valeurs sur une alerte déjà existante, sans toucher à ce que tu n'as pas mappé.
Paramètres clés
- Fields : à nouveau le resource mapper, qui liste cette fois les propriétés d'alerte modifiables. Ne mappe que ce qui change, avec une valeur statique ou une expression comme
{{ $json.field }}.
Update an alert status
alert.statusCe que tu vois dans n8n
Notes & cas d'usage
Change uniquement le statut d'une alerte, la manière la plus légère de la faire avancer dans le triage.
Paramètres clés
- Alert : l'alerte à déplacer.
- Status Name or ID : le statut visé, pris dans la liste que définit ton instance, ou fourni comme identifiant par expression quand le statut dépend d'une logique antérieure.
Case
10 opérationsAdd attachment to a case
case.addAttachmentCe que tu vois dans n8n
Notes & cas d'usage
Téléverse un ou plusieurs fichiers sur un cas ouvert, pour que la preuve vive à côté de l'investigation et pas dans une boîte mail.
Paramètres clés
- Case : le cas qui reçoit les fichiers.
- Attachments : les éléments binaires à envoyer, listés un par un.
- Attachment Field Name : le nom du champ binaire qui porte le fichier dans l'élément entrant.
- Rename Files : activé, un fichier dont le nom existe déjà sur le cas est renommé au lieu d'entrer en collision.
Create a case
case.createCe que tu vois dans n8n
Notes & cas d'usage
Ouvre un cas dans TheHive et le renvoie, ce qui donne au workflow un objet auquel accrocher tâches, commentaires et observables.
Paramètres clés
- Fields : le resource mapper expose les propriétés de cas attendues par TheHive, chacune mappée sur une valeur fixe ou sur une donnée venue du nœud précédent.
Delete attachment from a case
case.deleteAttachmentCe que tu vois dans n8n
Notes & cas d'usage
Détache un fichier d'un cas et le supprime.
Paramètres clés
- Case : le cas qui détient le fichier.
- Attachment Name or ID : la pièce jointe elle-même, choisie dans la liste que n8n charge pour ce cas, ou fournie comme identifiant par expression.
Delete an case
case.deleteCaseCe que tu vois dans n8n
Notes & cas d'usage
Efface un cas entier de TheHive, avec les tâches, commentaires et pièces jointes qui en dépendent. Aucun retour en arrière possible, d'où l'étape de validation manuelle que la plupart des équipes placent devant.
Paramètres clés
- Case : le cas à effacer, choisi dans la liste ou résolu depuis un identifiant porté par le nœud précédent.
Execute responder on a case
case.executeResponderCe que tu vois dans n8n
Notes & cas d'usage
Exécute un responder sur un cas entier plutôt que sur une alerte ou un observable isolé.
Paramètres clés
- Case : le cas sur lequel agit le responder.
- Responder Name or ID : le responder à lancer, sélectionné par son nom ou résolu comme identifiant avec une expression.
Get a case
case.getCe que tu vois dans n8n
Notes & cas d'usage
Récupère un cas et renvoie ses champs tels qu'ils sont à cet instant.
Paramètres clés
- Case : le cas à lire, pris dans la liste ou dans un identifiant transmis par un nœud antérieur.
Get attachment from a case
case.getAttachmentCe que tu vois dans n8n
Notes & cas d'usage
Télécharge un fichier stocké sur un cas et le transmet au nœud suivant sous forme de données binaires.
Paramètres clés
- Case : le cas qui détient le fichier.
- Attachment Name or ID : la pièce jointe à télécharger.
- File Name : renomme le fichier au téléchargement.
- Data Property Name : le champ binaire dans lequel le fichier est écrit, donc le nom que devra lire le nœud suivant.
Get timeline of a case
case.getTimelineCe que tu vois dans n8n
Notes & cas d'usage
Renvoie la chronologie que TheHive tient pour un cas, ce qui permet à un workflow de lire ce qui s'est passé et quand, sans reconstituer l'histoire à coups de requêtes séparées.
Paramètres clés
- Case : le cas dont tu veux la chronologie.
Search cases
case.searchCe que tu vois dans n8n
Notes & cas d'usage
Liste les cas qui répondent à tes conditions, l'opération par laquelle démarrent la plupart des workflows de reporting.
Paramètres clés
- Filters : des conditions qui combinent un Field, un Operator comme
_gte, et une Value. - Sort : le champ et une Direction,
descpour lire les plus récents d'abord. - Return All : activé, toutes les pages sont récupérées ; désactivé, Limit interrompt la collecte.
Update a case
case.updateCe que tu vois dans n8n
Notes & cas d'usage
Applique des modifications à un cas déjà ouvert, champ par champ.
Paramètres clés
- Fields : le resource mapper liste ce qui peut être modifié sur un cas. Ce que tu ne mappes pas reste en l'état, le reste prend une valeur ou une expression comme
{{ $json.field }}.
Comment
4 opérationsCreate a comment in a case or alert
comment.addCe que tu vois dans n8n
Notes & cas d'usage
Poste un commentaire, la façon dont une étape automatisée laisse une trace lisible pour la personne qui reprendra le dossier.
Paramètres clés
- Add to : indique si le commentaire atterrit sur un
caseou sur unealert. - Case : la cible, résolue depuis la liste ou depuis un identifiant.
- Message : le texte lui-même, généralement assemblé à partir des nœuds précédents.
Delete a comment
comment.deleteCommentCe que tu vois dans n8n
Notes & cas d'usage
Retire un commentaire du cas ou de l'alerte où il avait été publié.
Paramètres clés
- Comment : le commentaire à supprimer, sélectionné dans la liste ou résolu comme identifiant par une étape antérieure.
Search comments
comment.searchCe que tu vois dans n8n
Notes & cas d'usage
Renvoie des commentaires, soit sur l'ensemble de l'instance, soit à l'intérieur d'un cas ou d'une alerte.
Paramètres clés
- Search in :
allpour balayer alertes et cas ensemble, ou une portée plus étroite. - Case et Alert : l'objet à inspecter, selon le choix précédent.
- Return All : activé, tout ce qui correspond revient ; désactivé, Limit s'applique. Filters et Sort restreignent et ordonnent le résultat.
Update a comment
comment.updateCe que tu vois dans n8n
Notes & cas d'usage
Réécrit le texte d'un commentaire déjà publié.
Paramètres clés
- Comment : le commentaire à réécrire.
- Message : le nouveau texte, qui remplace intégralement l'ancien.
Observable
7 opérationsCreate an observable
observable.createCe que tu vois dans n8n
Notes & cas d'usage
Enregistre un observable dans un cas ou une alerte. L'indicateur rejoint l'enquête au lieu de rester dans un fil de discussion.
Paramètres clés
- Case : le cas qui reçoit l'observable, choisi dans la liste ou construit avec une expression du type
{{ $json.field }}. - Data Type : le type d'indicateur, pris dans la liste que le nœud charge depuis ton serveur.
- Data : la valeur elle-même.
- Attachments : les fichiers joints à l'observable, ajoutés une entrée à la fois.
- Fields : le resource mapper qui affecte une valeur aux autres champs de l'observable.
- Create in : optionnel, bascule la cible entre Case et Alert.
Delete an observable
observable.deleteObservableCe que tu vois dans n8n
Notes & cas d'usage
Supprime définitivement un observable. Le reste du cas ne bouge pas, seul cet indicateur disparaît de la liste.
Paramètres clés
- Observable : l'observable à retirer, sélectionné dans le champ ou résolu par une expression comme
{{ $json.field }}quand l'identifiant vient d'un nœud précédent.
Execute analyzer on an observable
observable.executeAnalyzerCe que tu vois dans n8n
Notes & cas d'usage
Lance un ou plusieurs analyseurs sur un observable. TheHive fait le travail, personne n'ouvre l'interface pour cliquer.
Paramètres clés
- Observable : l'observable soumis à l'analyse.
- Analyzer Names or IDs : un ou plusieurs analyseurs, pris dans la liste ou donnés sous forme d'identifiants par une expression.
- Data Type : optionnel, le type de l'observable, utile quand la liste d'analyseurs en dépend.
Execute responder on an observable
observable.executeResponderCe que tu vois dans n8n
Notes & cas d'usage
Déclenche un responder, c'est-à-dire l'action de remédiation côté TheHive, depuis un observable précis. Le nœud confirme le lancement, le travail se poursuit hors de n8n.
Paramètres clés
- Observable : l'observable sur lequel porte l'action.
- Responder Name or ID : le responder à exécuter, choisi dans la liste ou passé comme identifiant via une expression.
Get an observable
observable.getCe que tu vois dans n8n
Notes & cas d'usage
Relit un observable tel qu'il est stocké. C'est la façon propre de savoir ce que contient TheHive avant de décider quoi que ce soit.
Paramètres clés
- Observable : l'observable à relire, sélectionné dans le champ ou résolu par une expression comme
{{ $json.field }}.
Search observables
observable.searchCe que tu vois dans n8n
Notes & cas d'usage
Ramène une liste d'observables et non un seul élément, le tri se faisant côté TheHive avant que quoi que ce soit n'entre dans n8n.
Paramètres clés
- Case et Alert : les conteneurs interrogés.
- Search in : optionnel, restreint la recherche à un cas, à une alerte, ou aux deux.
- Return All : activé, n8n parcourt toutes les pages de résultats ; désactivé, Limit plafonne le nombre d'observables renvoyés.
- Filters et Sort : les conditions et l'ordre, ajoutés ligne par ligne.
Update an observable
observable.updateCe que tu vois dans n8n
Notes & cas d'usage
Modifie les valeurs déjà enregistrées sur un observable. Seuls les champs mappés changent, le reste garde l'état laissé par l'analyste.
Paramètres clés
- Fields : le resource mapper qui liste les champs de l'observable et la valeur reçue par chacun, en général une expression pointant sur l'item entrant.
Page
4 opérationsCreate a page
page.createCe que tu vois dans n8n
Notes & cas d'usage
Crée une page de documentation, rattachée à un cas ou rangée dans la base de connaissances. Les procédures quittent enfin les notes personnelles.
Paramètres clés
- Case : le cas auquel la page appartient.
- Title : le nom affiché dans la liste.
- Category : le regroupement dont relève la page.
- Content : le corps du texte, souvent assemblé à partir des données collectées plus tôt.
- Create in : optionnel, Case ou Knowledge Base.
Delete a page
page.deletePageCe que tu vois dans n8n
Notes & cas d'usage
Retire une page d'un cas ou de la base de connaissances. Le cas reste intact, seule la page et son contenu s'en vont.
Paramètres clés
- Case : le cas où se trouve la page.
- Page : la page à retirer, choisie dans la liste ou résolue par une expression.
- Delete From ... : optionnel, indique au nœud s'il doit chercher dans le cas ou dans la base de connaissances.
Search pages
page.searchCe que tu vois dans n8n
Notes & cas d'usage
Parcourt les pages d'un cas, et au besoin la base de connaissances, pour renvoyer celles qui correspondent. Pratique quand un workflow doit savoir si une page existe déjà.
Paramètres clés
- Case : le cas dont on liste les pages.
- Search in Knowledge Base : optionnel, élargit la recherche au-delà du cas sélectionné.
- Return All : activé, toutes les pages correspondantes remontent ; désactivé, Limit fixe le plafond.
- Filters et Sort : les conditions de correspondance et l'ordre des résultats.
Update a page
page.updateCe que tu vois dans n8n
Notes & cas d'usage
Reprend une page existante plutôt que d'en empiler des copies presque identiques. La procédure reste à jour au même endroit.
Paramètres clés
- Case : le cas qui porte la page.
- Page : la page à modifier.
- Update in : optionnel, Case ou Knowledge Base.
- Content : optionnel, le nouveau corps de texte.
- Category, Title et Order : optionnels, le regroupement, le nom et la position de la page dans la liste.
Query
1 opérationExecute a query
query.executeQueryCe que tu vois dans n8n
Notes & cas d'usage
Adresse une requête brute à l'API Query de TheHive. C'est la porte de sortie quand les opérations dédiées s'arrêtent avant ton besoin.
Paramètres clés
- Query : la requête, un tableau d'opérations avec la sélection voulue et, en option, le filtrage, le tri et la pagination.
Task
6 opérationsCreate a task
task.createCe que tu vois dans n8n
Notes & cas d'usage
Ouvre une tâche dans un cas, pour que l'étape suivante de l'enquête soit assignée et visible au lieu d'être sous-entendue.
Paramètres clés
- Case : le cas dans lequel la tâche est créée, choisi dans la liste ou construit avec une expression du type
{{ $json.field }}. - Fields : le resource mapper qui liste les champs de la tâche et la valeur de chacun.
Delete an task
task.deleteTaskCe que tu vois dans n8n
Notes & cas d'usage
Sort définitivement une tâche de son cas. À réserver aux tâches créées par une automatisation, pas à celles qu'un analyste a remplies.
Paramètres clés
- Task : la tâche à retirer, sélectionnée dans le champ ou résolue par une expression quand l'identifiant sort d'une recherche.
Execute responder on a task
task.executeResponderCe que tu vois dans n8n
Notes & cas d'usage
Part d'une tâche et non d'un observable pour lancer un responder, ce qui colle aux actions qu'une étape de playbook doit déclencher.
Paramètres clés
- Task : la tâche depuis laquelle l'action est lancée.
- Responder Name or ID : le responder à exécuter, choisi dans la liste ou donné comme identifiant par une expression.
Get a task
task.getCe que tu vois dans n8n
Notes & cas d'usage
Va chercher une tâche précise par son identifiant. C'est ainsi qu'une branche vérifie où en est réellement une étape de playbook.
Paramètres clés
- Task : la tâche à lire, prise dans la liste ou passée par une expression comme
{{ $json.field }}.
Search tasks
task.searchCe que tu vois dans n8n
Notes & cas d'usage
Liste les tâches d'un cas, ou de tous les cas, avec une sélection effectuée côté TheHive.
Paramètres clés
- Case : le cas dont on liste les tâches.
- Search in All Cases : optionnel, lève la restriction à un seul cas.
- Return All : activé, n8n parcourt toutes les tâches ; désactivé, Limit arrête la récupération au nombre choisi.
- Filters et Sort : les conditions et l'ordre de tri.
Update a task
task.updateCe que tu vois dans n8n
Notes & cas d'usage
Inscrit de nouvelles valeurs sur une tâche déjà ouverte, son statut ou son propriétaire le plus souvent, sans toucher au reste du cas.
Paramètres clés
- Fields : le resource mapper qui liste les champs de la tâche et la valeur attribuée à chacun, en général des expressions pointant sur l'item entrant.
Task Log
7 opérationsAdd attachment to a task log
log.addAttachmentCe que tu vois dans n8n
Notes & cas d'usage
Le fichier arrive presque toujours après la note qui l'explique. Cette opération dépose un ou plusieurs fichiers sur un log de tâche déjà présent dans TheHive, pour que la preuve reste collée au commentaire et pas perdue dans un dossier partagé.
Paramètres clés
- Task Log : le log qui reçoit les fichiers, choisi dans la liste ou passé par son identifiant via une expression n8n, c'est-à-dire une valeur lue dans l'item entrant comme
{{ $json.id }}. - Attachments : la collection de fichiers à envoyer, une entrée par fichier porté par l'item.
Create a task log
log.createCe que tu vois dans n8n
Notes & cas d'usage
Dans TheHive, l'analyste écrit ses logs de tâche à la main pendant qu'il avance. Ici c'est le workflow qui en crée un, pour qu'un enrichissement automatique laisse la même trace lisible qu'une note humaine.
Paramètres clés
- Task : la tâche à laquelle le nouveau log se rattache, prise dans la liste ou fournie par son identifiant, par exemple
{{ $json.taskId }}. - Fields : le resource mapper qui remplit le contenu du log champ par champ depuis l'item entrant, sans écrire de JSON à la main.
- Attachments : des fichiers ajoutés dans le même appel, quand la note et sa pièce doivent partir ensemble.
Delete task log
log.deleteLogCe que tu vois dans n8n
Notes & cas d'usage
Mauvaise tâche, note en double, reste d'un test : parfois le plus propre reste d'effacer. L'opération supprime le log de tâche lui-même, texte compris, et rien ne se récupère ensuite.
Paramètres clés
- Task Log : le log à supprimer, sélectionné dans la liste ou résolu par son identifiant quand une étape précédente le transporte déjà.
Delete attachment from a task log
log.deleteAttachmentCe que tu vois dans n8n
Notes & cas d'usage
Un log peut perdre un fichier et garder son texte. C'est exactement le rôle de cette opération : elle détache une pièce jointe d'un log de tâche, la note reste lisible dans la chronologie de la tâche.
Paramètres clés
- Task Log : le log qui porte le fichier, choisi dans la liste ou passé par son identifiant.
- Attachment Name or ID : le fichier à détacher, pris dans la liste que n8n charge pour ce log, ou donné par son identifiant via une expression.
Execute responder on a task log
log.executeResponderCe que tu vois dans n8n
Notes & cas d'usage
Un responder, c'est l'action que TheHive sait lancer sur un objet. Quand cet objet est un log de tâche, une note prise pendant l'investigation devient le point de départ d'une réponse automatisée au lieu de finir en archive morte.
Paramètres clés
- Task Log : le log sur lequel le responder s'exécute, sélectionné dans la liste ou résolu par son identifiant.
- Responder Name or ID : le responder à lancer, pris dans la liste que ton instance expose, ou fixé par une expression quand le choix dépend de l'item entrant.
Get a task log
log.getCe que tu vois dans n8n
Notes & cas d'usage
Relire un log précis, c'est ce qui rend la suite du workflow décidable. L'opération renvoie un seul log de tâche, et les nœuds suivants s'orientent selon son contenu.
Paramètres clés
- Task Log : le log à lire, choisi dans la liste ou passé par son identifiant, en général celui qu'une étape précédente a collecté.
{{ $json.field }} en remplaçant field par la clé affichée dans le panneau de sortie du nœud.Search task logs
log.searchCe que tu vois dans n8n
Notes & cas d'usage
Sur un dossier qui dure, les logs de tâche s'accumulent vite. Cette opération les liste, dans une tâche précise ou dans toutes.
Paramètres clés
- Task : la tâche dans laquelle chercher, sélectionnée dans la liste ou donnée par son identifiant.
- Search in All Tasks : activé, la recherche s'étend à toutes les tâches au lieu de la seule tâche choisie.
- Return All : activé, n8n enchaîne les pages de l'API jusqu'au dernier log ; désactivé, Limit fixe le nombre de logs qui ressortent.
- Filters et Sort : réduisent le lot avec des opérateurs comme
_likeou_between, et l'ordonnent enascoudesc.
Besoin d'aide pour automatiser TheHive 5 avec n8n ?
L'équipe te répond directement.
Chaque message est lu par une personne.
TheHive et n8n, les questions fréquentes
01L'intégration TheHive 5 n8n est-elle gratuite ?
02Quels credentials faut-il pour relier TheHive 5 à n8n ?
03Quelles sont les limites du nœud TheHive dans n8n ?
04Le trigger TheHive réagit-il en temps réel ?
05n8n ou Make pour TheHive ?
Reçois nos tips intégration chaque semaine.
Pas de spam. Désinscription à tout moment.



