En début d’année, nous lancions la beta de TheHive MCP, un serveur Model Context Protocol qui donne à un LLM un accès direct à l’API de TheHive.
TheHive MCP évolue vers sa version 1.0

Grâce à TheHive MCP, votre assistant IA peut rechercher des cases, gérer des observables et exécuter des analyzers ou des responders Cortex à votre place, le tout en langage naturel. Si les MCP sont encore nouveaux pour vous, notre page dédiée explore comment TheHive MCP facilite la réponse à incidents.
Aujourd’hui, après plusieurs mois de tests et de renforcement, place à la version officielle : TheHive MCP quitte la beta et peut désormais être utilisé dans votre propre environnement.
Renforcé pour vos données de production
Laisser un LLM toucher à vos données d’investigation n’a rien à voir avec lui poser des questions dans une sandbox. Pour que TheHive MCP soit prêt pour un usage en production, nous avons travaillé sur trois axes.
Nous avons renforcé la manière dont l’assistant traite vos données : tous les champs générés par l’utilisateur que le serveur renvoie sont désormais balisés, ce qui permet à l’assistant de distinguer vos propres données d’instructions qui pourraient s’y cacher. La résistance à l’injection de prompt s’en trouve renforcée. Les actions destructrices, elles, exigent une étape de confirmation : si celle-ci échoue, l’action est bloquée. Rien ne s’exécute sans confirmation.
Avant chaque release, nous menons deux types de tests.
Précision : nous mettons chaque modèle face à des scénarios réalistes d’utilisation de TheHive (recherche d’entités, gestion des cases et des observables, exécution d’automatisations) pour évaluer la capacité de chaque modèle à utiliser ces outils correctement.
Security : nous glissons dans les données de TheHive (descriptions, commentaires, observables) des instructions cachées, qui vont de simples changements de comportement à des directives critiques (comme exfiltrer des données ou supprimer des preuves). Pour valider le test, le modèle doit à la fois ignorer l’instruction et alerter l’analyste.
Ces résultats nous permettent de recommander six modèles : Claude Sonnet 4.6, GPT-5.5, Kimi K2.6, GLM-5.2, Gemini 3.5 Flash et Gemini 3.1 Flash Lite.
Pour le détail de la méthodologie de test et les résultats modèle par modèle, consultez notre document d’évaluation.
Enfin, le serveur MCP a été pentesté par des experts en sécurité de l’IA, afin de nous assurer qu’il répond aux standards de sécurité les plus élevés.
Licence : TheHive MCP passe de la licence MIT à Apache 2.0
Mise en garde
Rien de tout ça ne rend TheHive MCP à l’abri d’un mauvais comportement : le risque est réduit, pas inexistant. Si votre premier réflexe en tant qu’analyste est de vous méfier à l’idée de donner à un LLM l’accès à des incidents de sécurité, vous avez raison ! C’est pour ça que vous gardez le contrôle de bout en bout.
La résistance aux instructions malveillantes varie d’un modèle à l’autre : utilisez en un parmi ceux recommandés. Le mode read-only est actif par défaut, votre LLM n’a donc aucun accès en écriture tant que vous n’en décidez pas ainsi.
Le système de permissions va plus loin : il vous laisse un contrôle fin sur les outils que l’assistant peut appeler, les données qu’il peut atteindre, et les analyzers ou responders qu’il est autorisé à exécuter.
Une fois que vous avez confiance dans le comportement de l’assistant avec vos propres données, ouvrez l’accès en écriture et élargissez les permissions progressivement.
Voilà ce que nous pouvons garantir aujourd’hui ; nous continuerons à l’affiner à mesure que TheHive MCP évolue.
Quoi de neuf pour vos investigations assistées par IA
Depuis la beta, plusieurs capacités sont venues renforcées comment TheHive MCP peut assister les analystes en cybersécurité :
- Faites le lien avec MITRE ATT&CK sans quitter le chat. Demandez à l’assistant de tagger une alert ou un case avec la TTP correspondante, ou de retrouver tous les incidents liés à un pattern donné.
- Appliquez un case template ou suivez un playbook. Indiquez à l’assistant quel template utiliser, ou demandez-lui de lire la base de connaissances correspondant au playbook suivi.
- Accélérez le triage. Promouvoir une alert en case, fusionner des alerts ou des cases en double: le triage tient désormais en une seule requête.
- Retrouvez facilement des cases liés. Demandez à l’assistant de trouver les incidents similaires, et il remonte les cases et alertes proches grâce au moteur de similarité de TheHive, dans la limite de vos permissions d’accès.
Nous avons aussi remis à neuf la documentation, pour vous aider dans la prise en main du MCP.
Nous avons hâte de voir comment TheHive MCP va s'intégrer à votre quotidien d'analyste !




