Ressources · Intégration n8n

Intégration TheHive 5 n8nAutomatiser TheHive 5 avec n8n.

Une intégration TheHive 5 n8n, c'est la fin des alertes recopiées à la main entre deux outils. Le nœud expose 48 opérations réparties sur 8 ressources, des alertes et des cas aux commentaires, observables et journaux de tâche. Le trigger écoute 20 événements. Pensé pour les équipes SOC et IT qui hébergent TheHive.

Avis vérifiés sur Trustpilot · Agence IA, automatisation & growth

Pourquoi automatiser

À quoi sert vraiment une intégration TheHive 5 n8n ?

TheHive 5 expose une API REST, et n8n livre un nœud qui sait lui parler. Au lieu de passer par l'interface web pour lever une alerte, joindre un rapport ou clôturer un cas, tu construis la séquence une fois dans n8n et elle tourne seule. Le nœud couvre 8 ressources et 48 opérations, et un nœud trigger séparé démarre un workflow dès que quelque chose bouge dans TheHive.

Premier terrain de jeu : la boîte de signalement. Les collaborateurs transfèrent leurs mails suspects à une adresse dédiée, et quelqu'un recopie chaque signalement dans TheHive. Branchée sur Gmail, la boîte devient la source du workflow, qui crée une alerte par message avec l'expéditeur et les liens déjà rattachés. Le temps gagné n'est pas le sujet principal : c'est la régularité du format qui change tout quand il faut chercher six mois plus tard.

Deuxième terrain : l'astreinte. Une règle de détection se déclenche à trois heures du matin, et la personne d'astreinte découvre un message de chat sans contexte. Un workflow ouvre le cas, applique le modèle qui va bien, puis relaie l'information sur Slack. Deux templates publiés montrent le principe : l'un enregistre des rapports Qualys dans TheHive via un nœud HTTP Request, l'autre annonce chaque nouveau cas dans un espace de travail.

Troisième terrain : le reporting, celui que personne ne fait. La chronologie d'un cas, ses commentaires et ses journaux de tâche restent invisibles pour qui n'ouvre pas l'interface. Un workflow les recopie dans une base MySQL, et la revue mensuelle se lit sans exporter quoi que ce soit à la main.

Là où le nœud s'arrête, le nœud HTTP Request prend le relais. Les 48 opérations couvrent les objets du quotidien, alertes, cas, commentaires, observables, tâches, journaux de tâche et pages, plus une opération de requête. Ce qui manque reste accessible en un appel HTTP, avec le même credential réutilisé via l'authentification prédéfinie. L'Avis n8n détaille ce que vaut ce compromis sur la durée, et la Formation n8n couvre les expressions qui servent ici.

Deux limites à connaître avant de construire. Les recherches sont paginées : Return All décide si ton rapport est complet ou coupé. Le trigger ne réagit qu'aux 20 événements qu'il connaît. Enfin, ce nœud parle l'API version 5 uniquement, une instance restée en version 3 ou 4 passe par l'autre nœud TheHive.

Connexion

Comment connecter n8n à TheHive 5 ?

  1. 01

    Générer une clé API dans TheHive

    TheHive 5 s'authentifie par clé API, et seuls les comptes qui portent le rôle orgAdmin ou superAdmin peuvent en créer une. Avec un compte orgAdmin, ouvre Organization > Create API Key et choisis l'utilisateur auquel la clé appartient. Avec superAdmin, la même action se trouve sous Users > Create API Key. La clé hérite des permissions de cet utilisateur : prends un compte autorisé à faire ce que fera le workflow, et rien de plus.

  2. 02

    Créer le credential côté n8n

    Dans n8n, ouvre le menu Credentials et ajoute un credential TheHive 5, c'est-à-dire l'identifiant stocké une fois et réutilisé par tous les nœuds. Colle la clé dans API Key, puis renseigne URL avec l'adresse de ton serveur TheHive. Si ce serveur répond avec un certificat auto-signé, courant sur une instance interne, active Ignore SSL Issues pour que n8n se connecte même quand la validation du certificat échoue.

  3. 03

    Tester d'abord sur une lecture

    Ajoute un nœud TheHive 5, choisis la ressource Case et l'opération Search, laisse les filtres vides et exécute le nœud seul. Une liste de cas qui revient signifie que la clé, l'URL et le chemin réseau sont bons tous les trois. Commencer par une lecture évite d'écrire quoi que ce soit dans TheHive si un réglage cloche. Ensuite seulement, remplace l'opération par celle dont ton workflow a besoin.

Déclencheurs

Qu'est-ce qui démarre un workflow TheHive ?

TheHive 5 Trigger est le nœud qui démarre un workflow quand quelque chose se passe dans TheHive 5. Il écoute 20 événements, listés ci-dessous par famille. Tu en choisis un ou plusieurs, tu actives le workflow : n8n enregistre le webhook (l'URL que TheHive 5 appelle) sur ton compte.

Ce que tu vois dans n8n

Tous les événements, par famille

Une ligne par objet, une puce par action. L'événement à cocher dans le nœud s'écrit objet.action ; survole une puce pour lire quand il se déclenche.

alert_create.*1
  • alert_create.
    • alert_create
alert_delete.*1
  • alert_delete.
    • alert_delete
alert_update.*1
  • alert_update.
    • alert_update
case_create.*1
  • case_create.
    • case_create
case_delete.*1
  • case_delete.
    • case_delete
case_update.*1
  • case_update.
    • case_update
comment_create.*1
  • comment_create.
    • comment_create
comment_delete.*1
  • comment_delete.
    • comment_delete
comment_update.*1
  • comment_update.
    • comment_update
log_create.*1
  • log_create.
    • log_create
log_delete.*1
  • log_delete.
    • log_delete
log_update.*1
  • log_update.
    • log_update
observable_create.*1
  • observable_create.
    • observable_create
observable_delete.*1
  • observable_delete.
    • observable_delete
observable_update.*1
  • observable_update.
    • observable_update
page_create.*1
  • page_create.
    • page_create
page_delete.*1
  • page_delete.
    • page_delete
page_update.*1
  • page_update.
    • page_update
task_create.*1
  • task_create.
    • task_create
task_update.*1
  • task_update.
    • task_update

Le trigger accepte aussi * (tout événement). Pratique pour du log, dangereux en production.

Notes de configuration

01Set up the TheHive 5 TriggerLe nœud trigger démarre un workflow quand quelque chose se passe dans TheHive. Il fonctionne par webhook, une URL que TheHive appelle dès qu'un événement survient : le workflow réagit en quelques secondes, aucun horaire à régler. n8n enregistre cette URL auprès de TheHive à l'activation du workflow.

Le nœud trigger démarre un workflow quand quelque chose se passe dans TheHive. Il fonctionne par webhook, une URL que TheHive appelle dès qu'un événement survient : le workflow réagit en quelques secondes, aucun horaire à régler. n8n enregistre cette URL auprès de TheHive à l'activation du workflow.

Paramètres clés

  • Events : la liste des événements qui réveillent le workflow. Coche ceux qui t'intéressent, ou utilise l'entrée joker * pour recevoir les 20 et trier plus loin dans le workflow.
  • Filters : des conditions appliquées à l'événement entrant, chacune construite avec un Field, un Operator et une Value. Ce qui ne correspond pas est écarté avant que le workflow ne démarre.
  • Output Only Data : activé, le trigger transmet uniquement les données de l'événement au nœud suivant et laisse les en-têtes de côté.
Quand l'utiliser
dès que le workflow doit réagir au travail des analystes dans TheHive, et pas l'inverse.
02Alert eventsTrois événements suivent la vie d'une alerte : alert_create à sa création, alert_update à chaque modification, alert_delete à sa suppression. La plupart des workflows commencent là, puisqu'une alerte est la première chose qu'une détection automatisée pousse dans TheHive.

Trois événements suivent la vie d'une alerte : alert_create à sa création, alert_update à chaque modification, alert_delete à sa suppression. La plupart des workflows commencent là, puisqu'une alerte est la première chose qu'une détection automatisée pousse dans TheHive.

Paramètres clés

  • Events : coche les trois entrées d'alerte seules pour rester à l'écart du trafic des cas.
  • Filters : associé à alert_update, une condition sur le champ modifié évite de réveiller le workflow à chaque retouche mineure.
Cas d'usage
sur alert_create, un workflow enrichit les observables auprès d'une source de renseignement puis publie le verdict en commentaire, si bien que l'analyste ouvre une alerte déjà qualifiée. Sur alert_delete, il écrit une ligne d'audit, rien de plus : c'est assez pour répondre trois mois plus tard à la seule question qui compte, qui a retiré cette alerte et quand.
03Case eventsLes cas connaissent les mêmes trois moments : case_create, case_update et case_delete. Un cas, c'est la forme que prend un incident confirmé dans TheHive : ce sont donc ces événements que le reste de l'entreprise veut connaître, pas le bruit des alertes en amont.

Les cas connaissent les mêmes trois moments : case_create, case_update et case_delete. Un cas, c'est la forme que prend un incident confirmé dans TheHive : ce sont donc ces événements que le reste de l'entreprise veut connaître, pas le bruit des alertes en amont.

Paramètres clés

  • Events : les trois entrées de cas, seules, donnent un flux d'incidents propre.
  • Output Only Data : laisse-le activé quand le nœud suivant reprend l'événement tel quel dans un message, les en-têtes n'apportent rien à cet endroit.
Cas d'usage
case_create ouvre un canal et y publie le résumé, exactement ce que fait le template publié qui prévient un espace de travail. case_update maintient un tableau d'astreinte aligné sur la réalité, et case_delete archive le canal au lieu de laisser un fil orphelin traîner dans l'espace de travail.
04Task, log, observable, comment and page eventsLes autres événements suivent le travail mené à l'intérieur d'un cas. Les tâches émettent task_create et task_update. Les journaux de tâche émettent log_create, log_update et log_delete. Observables, commentaires et pages ont chacun leurs événements de création, de mise à jour et de suppression, ce qui permet de surveiller un seul type d'objet.

Les autres événements suivent le travail mené à l'intérieur d'un cas. Les tâches émettent task_create et task_update. Les journaux de tâche émettent log_create, log_update et log_delete. Observables, commentaires et pages ont chacun leurs événements de création, de mise à jour et de suppression, ce qui permet de surveiller un seul type d'objet.

Paramètres clés

  • Events : ne coche que l'objet que tu suis. Un workflow branché sur tout devient pénible à débugger.
  • Filters : ils prennent tout leur sens ici, les événements de commentaire et de journal partant en rafale sur un cas actif.
Cas d'usage
task_update pilote une check-list, une tâche terminée déplaçant une carte sur le tableau que l'équipe utilise déjà. observable_create envoie chaque nouvel indicateur vers une routine d'enrichissement. comment_create recopie les notes des analystes dans le canal d'incident.
Actions

Que sait faire le nœud TheHive ?

Le nœud TheHive 5 expose 48 opérations sur 8 ressources. Pour chacune : le nœud tel que tu le configures dans n8n, les champs obligatoires, et nos notes de terrain.

Matrice ressources × opérations
RessourceCreateGetUpdateCreateAdd AttachmentDeleteDelete AttachmentDelete CaseDeleteDeleteDeleteDeleteDeleteExecute AnalyzerExecute QueryExecute ResponderGet AttachmentGet TimelineMerge Into CasePromote to CaseSearchUpdate Status
Alert
Case
Comment
Observable
Page
Query
Task
Task Log

Alert

9 opérations
01

Create an alert

alert.create

Ce que tu vois dans n8n

Notes & cas d'usage

Crée une alerte dans TheHive à partir de ce qui l'a déclenchée, une requête SIEM, une boîte de signalement ou un scanner, et renvoie l'alerte créée pour la suite du workflow.

Paramètres clés

  • Fields : le resource mapper liste les propriétés d'alerte attendues par TheHive et te laisse mapper chacune, soit avec une valeur fixe, soit avec une expression du type {{ $json.field }} qui lit le nœud précédent.
  • Observables : facultatif, rattache des observables dès la création plutôt qu'en deuxième appel.
Cas d'usage
un workflow de boîte mail analyse les messages de phishing signalés et dépose une alerte par signalement, expéditeur et liens déjà placés via Observables.
02

Delete an alert

alert.deleteAlert

Ce que tu vois dans n8n

Notes & cas d'usage

Supprime définitivement une alerte de TheHive. C'est l'opération réservée au bruit qui n'a jamais mérité une file de triage, comme le même résultat de scanner qui revient deux fois par jour.

Paramètres clés

  • Alert : un resource locator, autrement dit tu choisis l'alerte dans la liste chargée par n8n ou tu passes son identifiant depuis un nœud antérieur.
Cas d'usage
un nettoyage nocturne recherche les alertes qui correspondent à un faux positif connu et les supprime une par une, pour que la file du matin ne contienne que ce qui demande un humain.
03

Execute responder on an alert

alert.executeResponder

Ce que tu vois dans n8n

Notes & cas d'usage

Lance un responder enregistré sur ton instance contre une alerte, pour que la réaction se joue dans le workflow au lieu d'un clic manuel.

Paramètres clés

  • Alert : l'alerte sur laquelle tourne le responder, choisie dans la liste ou résolue depuis un nœud précédent.
  • Responder Name or ID : sélectionne le responder par son nom dans le menu déroulant, ou passe son identifiant par expression quand le choix dépend du contenu de l'alerte.
Cas d'usage
une alerte portant un expéditeur malveillant déclenche le responder qui bloque l'adresse, puis le workflow enchaîne sur la trace écrite.
04

Get an alert

alert.get

Ce que tu vois dans n8n

Notes & cas d'usage

Lit une alerte et renvoie son état du moment, la façon dont un workflow vérifie ce qui a changé avant de décider quoi que ce soit.

Paramètres clés

  • Alert : l'alerte à lire, sélectionnée dans la liste ou passée sous forme d'identifiant.
  • Include Similar Alerts : ajoute les alertes que TheHive juge proches de celle-ci.
  • Include Similar Cases : ajoute les cas que TheHive juge proches de celle-ci.
Cas d'usage
avant toute action irréversible, le workflow relit l'alerte avec les deux options de similarité et la confie à un humain si TheHive connaît déjà un cas voisin.
05

Merge an alert into a case

alert.merge

Ce que tu vois dans n8n

Notes & cas d'usage

Fusionne une alerte existante dans un cas déjà ouvert, pour que ses observables et son contexte rejoignent l'investigation au lieu d'une file parallèle.

Paramètres clés

  • Alert : l'alerte absorbée.
  • Case : le cas de destination, choisi dans la liste ou résolu depuis une étape antérieure.
Cas d'usage
une deuxième alerte tombe sur une machine déjà couverte par un cas ouvert. Une recherche retrouve ce cas, la fusion y envoie l'alerte, et l'équipe garde un seul fil au lieu de deux dossiers à moitié documentés.
06

Promote an alert to a case

alert.promote

Ce que tu vois dans n8n

Notes & cas d'usage

Transforme une alerte en cas complet, le moment précis où le triage s'arrête et où l'investigation commence.

Paramètres clés

  • Alert : l'alerte promue.
  • Case Template Name or ID : facultatif, applique un de tes modèles de cas pour que le nouveau cas s'ouvre avec ses tâches en place. Choisis-le dans la liste, ou passe son identifiant par expression quand le modèle dépend de l'alerte.
Cas d'usage
une alerte qu'une étape d'enrichissement a confirmée est promue avec le modèle rançongiciel, et l'analyste trouve la check-list prête.
08

Update an alert

alert.update

Ce que tu vois dans n8n

Notes & cas d'usage

Écrit de nouvelles valeurs sur une alerte déjà existante, sans toucher à ce que tu n'as pas mappé.

Paramètres clés

  • Fields : à nouveau le resource mapper, qui liste cette fois les propriétés d'alerte modifiables. Ne mappe que ce qui change, avec une valeur statique ou une expression comme {{ $json.field }}.
Cas d'usage
un nœud d'enrichissement note la réputation de l'expéditeur, et la mise à jour réinscrit ce score sur l'alerte pour que le triage le voie dans l'interface plutôt que dans un journal d'exécution que personne n'ouvre.
09

Update an alert status

alert.status

Ce que tu vois dans n8n

Notes & cas d'usage

Change uniquement le statut d'une alerte, la manière la plus légère de la faire avancer dans le triage.

Paramètres clés

  • Alert : l'alerte à déplacer.
  • Status Name or ID : le statut visé, pris dans la liste que définit ton instance, ou fourni comme identifiant par expression quand le statut dépend d'une logique antérieure.
Cas d'usage
un contrôle automatisé déclare une alerte bénigne et la bascule sur le statut que ton équipe réserve aux dossiers clos, sans clic d'analyste et avec une trace dans l'historique du workflow.

Case

10 opérations
10

Add attachment to a case

case.addAttachment

Ce que tu vois dans n8n

Notes & cas d'usage

Téléverse un ou plusieurs fichiers sur un cas ouvert, pour que la preuve vive à côté de l'investigation et pas dans une boîte mail.

Paramètres clés

  • Case : le cas qui reçoit les fichiers.
  • Attachments : les éléments binaires à envoyer, listés un par un.
  • Attachment Field Name : le nom du champ binaire qui porte le fichier dans l'élément entrant.
  • Rename Files : activé, un fichier dont le nom existe déjà sur le cas est renommé au lieu d'entrer en collision.
Cas d'usage
un rapport de scanner téléchargé par un nœud HTTP Request rejoint le cas correspondant dans la minute.
11

Create a case

case.create

Ce que tu vois dans n8n

Notes & cas d'usage

Ouvre un cas dans TheHive et le renvoie, ce qui donne au workflow un objet auquel accrocher tâches, commentaires et observables.

Paramètres clés

  • Fields : le resource mapper expose les propriétés de cas attendues par TheHive, chacune mappée sur une valeur fixe ou sur une donnée venue du nœud précédent.
Cas d'usage
une alarme de supervision sur une base de production ouvre un cas à trois heures du matin, si bien que la personne d'astreinte part d'un dossier rempli et non d'un formulaire vide doublé d'un message de chat approximatif.
12

Delete attachment from a case

case.deleteAttachment

Ce que tu vois dans n8n

Notes & cas d'usage

Détache un fichier d'un cas et le supprime.

Paramètres clés

  • Case : le cas qui détient le fichier.
  • Attachment Name or ID : la pièce jointe elle-même, choisie dans la liste que n8n charge pour ce cas, ou fournie comme identifiant par expression.
Cas d'usage
un échantillon qui n'aurait jamais dû être téléversé disparaît dès qu'un relecteur le signale, et le même workflow laisse une note sur le cas pour que le retrait ne devienne pas un mystère trois semaines plus tard.
13

Delete an case

case.deleteCase

Ce que tu vois dans n8n

Notes & cas d'usage

Efface un cas entier de TheHive, avec les tâches, commentaires et pièces jointes qui en dépendent. Aucun retour en arrière possible, d'où l'étape de validation manuelle que la plupart des équipes placent devant.

Paramètres clés

  • Case : le cas à effacer, choisi dans la liste ou résolu depuis un identifiant porté par le nœud précédent.
Cas d'usage
un workflow qui ouvre des cas jetables pendant le réglage d'une règle de détection les efface en fin d'exécution, ce qui garde l'instance lisible.
14

Execute responder on a case

case.executeResponder

Ce que tu vois dans n8n

Notes & cas d'usage

Exécute un responder sur un cas entier plutôt que sur une alerte ou un observable isolé.

Paramètres clés

  • Case : le cas sur lequel agit le responder.
  • Responder Name or ID : le responder à lancer, sélectionné par son nom ou résolu comme identifiant avec une expression.
Cas d'usage
la clôture d'un incident confirmé lance le responder qui prévient la direction métier concernée, et le workflow attend son résultat avant de passer à l'étape de compte rendu.
15

Get a case

case.get

Ce que tu vois dans n8n

Notes & cas d'usage

Récupère un cas et renvoie ses champs tels qu'ils sont à cet instant.

Paramètres clés

  • Case : le cas à lire, pris dans la liste ou dans un identifiant transmis par un nœud antérieur.
Cas d'usage
une commande de chat envoie une référence de cas à n8n, le workflow lit le cas et répond dans le canal avec son état courant, si bien que personne n'ouvre l'interface juste pour savoir où en sont les choses.
16

Get attachment from a case

case.getAttachment

Ce que tu vois dans n8n

Notes & cas d'usage

Télécharge un fichier stocké sur un cas et le transmet au nœud suivant sous forme de données binaires.

Paramètres clés

  • Case : le cas qui détient le fichier.
  • Attachment Name or ID : la pièce jointe à télécharger.
  • File Name : renomme le fichier au téléchargement.
  • Data Property Name : le champ binaire dans lequel le fichier est écrit, donc le nom que devra lire le nœud suivant.
Cas d'usage
un échantillon de code malveillant est extrait d'un cas puis transmis à un bac à sable externe par un nœud HTTP Request.
17

Get timeline of a case

case.getTimeline

Ce que tu vois dans n8n

Notes & cas d'usage

Renvoie la chronologie que TheHive tient pour un cas, ce qui permet à un workflow de lire ce qui s'est passé et quand, sans reconstituer l'histoire à coups de requêtes séparées.

Paramètres clés

  • Case : le cas dont tu veux la chronologie.
Cas d'usage
à la clôture, le workflow récupère la chronologie et l'écrit dans le rapport post-incident, ce qui supprime la passe de copier-coller qu'un analyste fait d'habitude au pire moment, juste après une nuit blanche.
19

Update a case

case.update

Ce que tu vois dans n8n

Notes & cas d'usage

Applique des modifications à un cas déjà ouvert, champ par champ.

Paramètres clés

  • Fields : le resource mapper liste ce qui peut être modifié sur un cas. Ce que tu ne mappes pas reste en l'état, le reste prend une valeur ou une expression comme {{ $json.field }}.
Cas d'usage
dès qu'un journal de tâche acte le confinement, le workflow met le cas à jour pour que son état colle à la réalité, au lieu d'attendre que quelqu'un y pense en fin de garde.

Comment

4 opérations
20

Create a comment in a case or alert

comment.add

Ce que tu vois dans n8n

Notes & cas d'usage

Poste un commentaire, la façon dont une étape automatisée laisse une trace lisible pour la personne qui reprendra le dossier.

Paramètres clés

  • Add to : indique si le commentaire atterrit sur un case ou sur une alert.
  • Case : la cible, résolue depuis la liste ou depuis un identifiant.
  • Message : le texte lui-même, généralement assemblé à partir des nœuds précédents.
Cas d'usage
après un appel d'enrichissement, le workflow commente le verdict pour que le triage le lise en contexte et non dans un outil à part.
21

Delete a comment

comment.deleteComment

Ce que tu vois dans n8n

Notes & cas d'usage

Retire un commentaire du cas ou de l'alerte où il avait été publié.

Paramètres clés

  • Comment : le commentaire à supprimer, sélectionné dans la liste ou résolu comme identifiant par une étape antérieure.
Cas d'usage
un commentaire automatique qui doublonnait une note déjà écrite par un analyste est nettoyé dans la foulée, pour que le fil de discussion reste lisible par celui qui rejoindra le cas demain matin.
23

Update a comment

comment.update

Ce que tu vois dans n8n

Notes & cas d'usage

Réécrit le texte d'un commentaire déjà publié.

Paramètres clés

  • Comment : le commentaire à réécrire.
  • Message : le nouveau texte, qui remplace intégralement l'ancien.
Cas d'usage
un commentaire d'attente publié au lancement d'une analyse en bac à sable est réécrit avec le verdict quand le rapport revient, pour que le cas porte une ligne claire plutôt qu'un fil de commentaires que personne ne relit.

Observable

7 opérations
24

Create an observable

observable.create

Ce que tu vois dans n8n

Notes & cas d'usage

Enregistre un observable dans un cas ou une alerte. L'indicateur rejoint l'enquête au lieu de rester dans un fil de discussion.

Paramètres clés

  • Case : le cas qui reçoit l'observable, choisi dans la liste ou construit avec une expression du type {{ $json.field }}.
  • Data Type : le type d'indicateur, pris dans la liste que le nœud charge depuis ton serveur.
  • Data : la valeur elle-même.
  • Attachments : les fichiers joints à l'observable, ajoutés une entrée à la fois.
  • Fields : le resource mapper qui affecte une valeur aux autres champs de l'observable.
  • Create in : optionnel, bascule la cible entre Case et Alert.
Cas d'usage
un workflow qui lit une boîte de signalement isole l'adresse IP d'envoi et la dépose comme observable avec le bon Data Type.
25

Delete an observable

observable.deleteObservable

Ce que tu vois dans n8n

Notes & cas d'usage

Supprime définitivement un observable. Le reste du cas ne bouge pas, seul cet indicateur disparaît de la liste.

Paramètres clés

  • Observable : l'observable à retirer, sélectionné dans le champ ou résolu par une expression comme {{ $json.field }} quand l'identifiant vient d'un nœud précédent.
Cas d'usage
un workflow d'enrichissement constate qu'une adresse appartient à la plage de supervision interne, et supprime l'observable avant qu'un analyste y passe du temps. L'opération ne se rejoue pas à l'envers : si tu veux garder une trace, fais une lecture juste avant.
26

Execute analyzer on an observable

observable.executeAnalyzer

Ce que tu vois dans n8n

Notes & cas d'usage

Lance un ou plusieurs analyseurs sur un observable. TheHive fait le travail, personne n'ouvre l'interface pour cliquer.

Paramètres clés

  • Observable : l'observable soumis à l'analyse.
  • Analyzer Names or IDs : un ou plusieurs analyseurs, pris dans la liste ou donnés sous forme d'identifiants par une expression.
  • Data Type : optionnel, le type de l'observable, utile quand la liste d'analyseurs en dépend.
Cas d'usage
chaque empreinte de fichier ajoutée à un cas part vers les analyseurs retenus, et le workflow enchaîne sans attendre qu'un analyste ouvre l'observable.
27

Execute responder on an observable

observable.executeResponder

Ce que tu vois dans n8n

Notes & cas d'usage

Déclenche un responder, c'est-à-dire l'action de remédiation côté TheHive, depuis un observable précis. Le nœud confirme le lancement, le travail se poursuit hors de n8n.

Paramètres clés

  • Observable : l'observable sur lequel porte l'action.
  • Responder Name or ID : le responder à exécuter, choisi dans la liste ou passé comme identifiant via une expression.
Cas d'usage
un nom de domaine confirmé comme malveillant part vers le responder de blocage, et la branche suivante prévient l'équipe d'astreinte.
28

Get an observable

observable.get

Ce que tu vois dans n8n

Notes & cas d'usage

Relit un observable tel qu'il est stocké. C'est la façon propre de savoir ce que contient TheHive avant de décider quoi que ce soit.

Paramètres clés

  • Observable : l'observable à relire, sélectionné dans le champ ou résolu par une expression comme {{ $json.field }}.
Cas d'usage
une heure après le passage d'un analyseur, un workflow planifié relit l'observable, compare avec ce qu'il avait mémorisé et s'arrête là quand rien n'a changé. C'est aussi la bonne première étape avant une mise à jour, pour ne pas écraser le travail d'un analyste.
30

Update an observable

observable.update

Ce que tu vois dans n8n

Notes & cas d'usage

Modifie les valeurs déjà enregistrées sur un observable. Seuls les champs mappés changent, le reste garde l'état laissé par l'analyste.

Paramètres clés

  • Fields : le resource mapper qui liste les champs de l'observable et la valeur reçue par chacun, en général une expression pointant sur l'item entrant.
Cas d'usage
dès qu'un analyseur rend son verdict sur une URL suspecte, le workflow le reporte dans l'observable, sans que personne ne ressaisisse quoi que ce soit. Ne mappe que ce qui a vraiment bougé : tout champ rempli écrase la valeur en place.

Page

4 opérations
31

Create a page

page.create

Ce que tu vois dans n8n

Notes & cas d'usage

Crée une page de documentation, rattachée à un cas ou rangée dans la base de connaissances. Les procédures quittent enfin les notes personnelles.

Paramètres clés

  • Case : le cas auquel la page appartient.
  • Title : le nom affiché dans la liste.
  • Category : le regroupement dont relève la page.
  • Content : le corps du texte, souvent assemblé à partir des données collectées plus tôt.
  • Create in : optionnel, Case ou Knowledge Base.
Cas d'usage
à la fin d'une opération de confinement, le workflow rassemble le déroulé dans Content et dépose la page sur le cas concerné.
32

Delete a page

page.deletePage

Ce que tu vois dans n8n

Notes & cas d'usage

Retire une page d'un cas ou de la base de connaissances. Le cas reste intact, seule la page et son contenu s'en vont.

Paramètres clés

  • Case : le cas où se trouve la page.
  • Page : la page à retirer, choisie dans la liste ou résolue par une expression.
  • Delete From ... : optionnel, indique au nœud s'il doit chercher dans le cas ou dans la base de connaissances.
Cas d'usage
un workflow de ménage supprime la page de brouillon créée par une automatisation précédente, une fois la version finale publiée.
34

Update a page

page.update

Ce que tu vois dans n8n

Notes & cas d'usage

Reprend une page existante plutôt que d'en empiler des copies presque identiques. La procédure reste à jour au même endroit.

Paramètres clés

  • Case : le cas qui porte la page.
  • Page : la page à modifier.
  • Update in : optionnel, Case ou Knowledge Base.
  • Content : optionnel, le nouveau corps de texte.
  • Category, Title et Order : optionnels, le regroupement, le nom et la position de la page dans la liste.
Cas d'usage
chaque nuit, un workflow reconstruit le Content de la page d'astreinte à partir du planning et la remonte avec Order.

Query

1 opération
35

Execute a query

query.executeQuery

Ce que tu vois dans n8n

Notes & cas d'usage

Adresse une requête brute à l'API Query de TheHive. C'est la porte de sortie quand les opérations dédiées s'arrêtent avant ton besoin.

Paramètres clés

  • Query : la requête, un tableau d'opérations avec la sélection voulue et, en option, le filtrage, le tri et la pagination.
Cas d'usage
un workflow de reporting demande une sélection croisée qu'aucune opération ne couvre seule, puis charge la réponse dans la base qui alimente le tableau de bord. Construis la requête en suivant la documentation de l'API : mal formée, elle revient en erreur, pas en liste vide.

Task

6 opérations
36

Create a task

task.create

Ce que tu vois dans n8n

Notes & cas d'usage

Ouvre une tâche dans un cas, pour que l'étape suivante de l'enquête soit assignée et visible au lieu d'être sous-entendue.

Paramètres clés

  • Case : le cas dans lequel la tâche est créée, choisi dans la liste ou construit avec une expression du type {{ $json.field }}.
  • Fields : le resource mapper qui liste les champs de la tâche et la valeur de chacun.
Cas d'usage
dès qu'une alerte devient un cas, le workflow crée les tâches prévues par le playbook, sur le bon cas, avec les mêmes intitulés à chaque fois.
37

Delete an task

task.deleteTask

Ce que tu vois dans n8n

Notes & cas d'usage

Sort définitivement une tâche de son cas. À réserver aux tâches créées par une automatisation, pas à celles qu'un analyste a remplies.

Paramètres clés

  • Task : la tâche à retirer, sélectionnée dans le champ ou résolue par une expression quand l'identifiant sort d'une recherche.
Cas d'usage
un playbook a ouvert une tâche de confinement, l'incident se révèle être un faux positif, et la branche de nettoyage supprime la tâche pour que l'historique du cas reste juste. Aucun retour en arrière possible, donc conditionne bien la branche.
38

Execute responder on a task

task.executeResponder

Ce que tu vois dans n8n

Notes & cas d'usage

Part d'une tâche et non d'un observable pour lancer un responder, ce qui colle aux actions qu'une étape de playbook doit déclencher.

Paramètres clés

  • Task : la tâche depuis laquelle l'action est lancée.
  • Responder Name or ID : le responder à exécuter, choisi dans la liste ou donné comme identifiant par une expression.
Cas d'usage
la tâche de notification d'un playbook déclenche le responder qui prévient l'équipe touchée, et le workflow passe à l'étape suivante sans attendre un clic.
39

Get a task

task.get

Ce que tu vois dans n8n

Notes & cas d'usage

Va chercher une tâche précise par son identifiant. C'est ainsi qu'une branche vérifie où en est réellement une étape de playbook.

Paramètres clés

  • Task : la tâche à lire, prise dans la liste ou passée par une expression comme {{ $json.field }}.
Cas d'usage
un workflow de relance lit la tâche chaque matin et n'envoie un message que si elle est toujours ouverte, ce qui laisse le canal tranquille les jours où l'équipe a de l'avance. Lire avant d'écrire évite aussi de doubler un analyste qui vient de modifier la tâche.
41

Update a task

task.update

Ce que tu vois dans n8n

Notes & cas d'usage

Inscrit de nouvelles valeurs sur une tâche déjà ouverte, son statut ou son propriétaire le plus souvent, sans toucher au reste du cas.

Paramètres clés

  • Fields : le resource mapper qui liste les champs de la tâche et la valeur attribuée à chacun, en général des expressions pointant sur l'item entrant.
Cas d'usage
quand le responder d'une étape de playbook rend son résultat, le workflow le reporte sur la tâche pour que le tableau du cas reflète la réalité, au lieu d'une mise à jour manuelle plus tard. Ne mappe que les champs modifiés, chaque champ rempli remplaçant la valeur existante.

Task Log

7 opérations
42

Add attachment to a task log

log.addAttachment

Ce que tu vois dans n8n

Notes & cas d'usage

Le fichier arrive presque toujours après la note qui l'explique. Cette opération dépose un ou plusieurs fichiers sur un log de tâche déjà présent dans TheHive, pour que la preuve reste collée au commentaire et pas perdue dans un dossier partagé.

Paramètres clés

  • Task Log : le log qui reçoit les fichiers, choisi dans la liste ou passé par son identifiant via une expression n8n, c'est-à-dire une valeur lue dans l'item entrant comme {{ $json.id }}.
  • Attachments : la collection de fichiers à envoyer, une entrée par fichier porté par l'item.
Cas d'usage
un rapport d'analyse récupéré par un nœud HTTP Request se pose sur le Task Log ouvert pour l'échantillon suspect.
43

Create a task log

log.create

Ce que tu vois dans n8n

Notes & cas d'usage

Dans TheHive, l'analyste écrit ses logs de tâche à la main pendant qu'il avance. Ici c'est le workflow qui en crée un, pour qu'un enrichissement automatique laisse la même trace lisible qu'une note humaine.

Paramètres clés

  • Task : la tâche à laquelle le nouveau log se rattache, prise dans la liste ou fournie par son identifiant, par exemple {{ $json.taskId }}.
  • Fields : le resource mapper qui remplit le contenu du log champ par champ depuis l'item entrant, sans écrire de JSON à la main.
  • Attachments : des fichiers ajoutés dans le même appel, quand la note et sa pièce doivent partir ensemble.
Cas d'usage
une vérification de réputation renvoie un verdict, et le workflow l'inscrit dans la Task de tri comme nouveau log.
44

Delete task log

log.deleteLog

Ce que tu vois dans n8n

Notes & cas d'usage

Mauvaise tâche, note en double, reste d'un test : parfois le plus propre reste d'effacer. L'opération supprime le log de tâche lui-même, texte compris, et rien ne se récupère ensuite.

Paramètres clés

  • Task Log : le log à supprimer, sélectionné dans la liste ou résolu par son identifiant quand une étape précédente le transporte déjà.
Cas d'usage
une reprise d'exécution a écrit deux fois la même entrée sur une tâche, et une branche de nettoyage retire le second Task Log avant que l'analyste ouvre le dossier.
45

Delete attachment from a task log

log.deleteAttachment

Ce que tu vois dans n8n

Notes & cas d'usage

Un log peut perdre un fichier et garder son texte. C'est exactement le rôle de cette opération : elle détache une pièce jointe d'un log de tâche, la note reste lisible dans la chronologie de la tâche.

Paramètres clés

  • Task Log : le log qui porte le fichier, choisi dans la liste ou passé par son identifiant.
  • Attachment Name or ID : le fichier à détacher, pris dans la liste que n8n charge pour ce log, ou donné par son identifiant via une expression.
Cas d'usage
un échantillon déposé sur la mauvaise enquête part par Attachment Name or ID, tandis que la note qui explique l'erreur reste en place.
46

Execute responder on a task log

log.executeResponder

Ce que tu vois dans n8n

Notes & cas d'usage

Un responder, c'est l'action que TheHive sait lancer sur un objet. Quand cet objet est un log de tâche, une note prise pendant l'investigation devient le point de départ d'une réponse automatisée au lieu de finir en archive morte.

Paramètres clés

  • Task Log : le log sur lequel le responder s'exécute, sélectionné dans la liste ou résolu par son identifiant.
  • Responder Name or ID : le responder à lancer, pris dans la liste que ton instance expose, ou fixé par une expression quand le choix dépend de l'item entrant.
Cas d'usage
un log qui confirme un indicateur déclenche le responder de blocage sans que personne ouvre le Task Log à la main.
47

Get a task log

log.get

Ce que tu vois dans n8n

Notes & cas d'usage

Relire un log précis, c'est ce qui rend la suite du workflow décidable. L'opération renvoie un seul log de tâche, et les nœuds suivants s'orientent selon son contenu.

Paramètres clés

  • Task Log : le log à lire, choisi dans la liste ou passé par son identifiant, en général celui qu'une étape précédente a collecté.
Cas d'usage
un workflow planifié va chercher le Task Log écrit à la fin d'une étape de confinement et en poste le contenu sur le canal d'astreinte. Pour réutiliser les valeurs renvoyées, écris {{ $json.field }} en remplaçant field par la clé affichée dans le panneau de sortie du nœud.
Besoin d'aide

Besoin d'aide pour automatiser TheHive 5 avec n8n ?

L'équipe te répond directement.

Chaque message est lu par une personne.

FAQ

TheHive et n8n, les questions fréquentes

01L'intégration TheHive 5 n8n est-elle gratuite ?
Oui du côté n8n. Le nœud TheHive 5 et son trigger sont livrés avec n8n : rien à installer, aucun module à acheter, que tu sois sur n8n Cloud ou sur une instance auto-hébergée en Community Edition, sous licence Sustainable Use. Un workflow construit sur l'une tourne sur l'autre sans la moindre modification. Ce que coûte TheHive lui-même est une autre question, que cette page ne tranche pas : cela dépend de la façon dont tu exploites ton serveur. Le credential créé pour le nœud se réutilise d'un workflow à l'autre, donc la deuxième automatisation ne te coûte que le temps de le choisir dans une liste déroulante.
02Quels credentials faut-il pour relier TheHive 5 à n8n ?
Une clé API et une URL. TheHive 5 s'authentifie par clé API, générée depuis un compte qui porte le rôle orgAdmin ou superAdmin : en orgAdmin, passe par Organization > Create API Key pour l'utilisateur voulu ; en superAdmin, la même action se trouve sous Users > Create API Key. L'URL est l'adresse de ton serveur TheHive. Un troisième réglage, Ignore SSL Issues, laisse n8n se connecter même quand la validation du certificat échoue, ce qu'il faut sur une instance interne en certificat auto-signé. La clé hérite des permissions de son utilisateur : crée-la sur un compte autorisé à lire et écrire ce que tes workflows manipulent.
03Quelles sont les limites du nœud TheHive dans n8n ?
Deux comptent en pratique. Le nœud couvre 48 opérations sur 8 ressources, ce qui est large mais reste en deçà de l'API complète : tout ce qui manque passe par le nœud HTTP Request, qui appelle n'importe quel endpoint TheHive en réutilisant le même credential via l'authentification prédéfinie. La seconde tient à la pagination. Une recherche ne rend qu'une page tant que Return All est désactivé, et dans ce cas Limit plafonne le résultat : sur une instance chargée, c'est la différence entre un rapport complet et un rapport tronqué. Le nœud embarque aussi une opération Execute Query quand une recherche simple ne suffit plus.
04Le trigger TheHive réagit-il en temps réel ?
Oui. Le TheHive 5 Trigger fonctionne par webhook : c'est TheHive qui appelle une URL n8n, au lieu de n8n qui interrogerait TheHive en boucle sur une minuterie. n8n enregistre cette URL à l'activation du workflow, et chaque événement arrive en quelques secondes, sans polling ni intervalle à régler. Tu décides lesquels des 20 événements réveillent le workflow dans le paramètre Events, et une entrée joker les attrape tous quand tu préfères trier ensuite. Les Filters écartent ensuite les événements dont le champ ne correspond pas à ta valeur, pour qu'une instance chargée n'inonde jamais un workflow prévu pour un seul type de cas.
05n8n ou Make pour TheHive ?
Tout dépend de l'endroit où les données doivent rester. TheHive tourne le plus souvent à l'intérieur du périmètre, et n8n peut s'y installer aussi, en Docker ou via npm, si bien que les alertes et les observables ne sortent jamais du réseau. Make est hébergé uniquement, sans option d'auto-hébergement, et facturé à l'opération : prévisible à faible volume, beaucoup moins la nuit où une règle de détection bruyante part en boucle. L'éditeur visuel de Make est plus accueillant le premier jour. n8n demande un peu plus au départ et rend des expressions, du code et une instance maîtrisée. Pour un SOC qui héberge TheHive, l'arbitrage se fait souvent là.
Hack'celeration Lab

Reçois nos tips intégration chaque semaine.

Pas de spam. Désinscription à tout moment.