npm package discovery and stats viewer.

Discover Tips

  • General search

    [free text search, go nuts!]

  • Package details

    pkg:[package-name]

  • User packages

    @[username]

Sponsor

Optimize Toolset

I’ve always been into building performant and accessible sites, but lately I’ve been taking it extremely seriously. So much so that I’ve been building a tool to help me optimize and monitor the sites that I build to make sure that I’m making an attempt to offer the best experience to those who visit them. If you’re into performant, accessible and SEO friendly sites, you might like it too! You can check it out at Optimize Toolset.

About

Hi, 👋, I’m Ryan Hefner  and I built this site for me, and you! The goal of this site was to provide an easy way for me to check the stats on my npm packages, both for prioritizing issues and updates, and to give me a little kick in the pants to keep up on stuff.

As I was building it, I realized that I was actually using the tool to build the tool, and figured I might as well put this out there and hopefully others will find it to be a fast and useful way to search and browse npm packages as I have.

If you’re interested in other things I’m working on, follow me on Twitter or check out the open source projects I’ve been publishing on GitHub.

I am also working on a Twitter bot for this site to tweet the most popular, newest, random packages from npm. Please follow that account now and it will start sending out packages soon–ish.

Open Software & Tools

This site wouldn’t be possible without the immense generosity and tireless efforts from the people who make contributions to the world and share their work via open source initiatives. Thank you 🙏

© 2026 – Pkg Stats / Ryan Hefner

n8n-nodes-wazuh-siem

v0.1.0

Published

Nodo community de n8n para Wazuh (SIEM/XDR): API del manager (agentes, reglas, FIM, SCA, active response) e indexer de alertas, con trigger de alertas.

Readme

n8n-nodes-wazuh-siem

Nodos community de n8n para Wazuh (SIEM/XDR). Un aporte a la comunidad de ciberseguridad y ciberdefensa: la API de Wazuh como nodos nativos de n8n, para automatizar detección, alertas y respuesta sobre infraestructuras críticas.

Proyecto community, no oficial. No está afiliado ni respaldado por Wazuh Inc. "Wazuh" es marca registrada; aquí se usa solo para identificar el software que estos nodos integran. Ver Licencia y atribución.

UI en inglés con traducción al español (N8N_DEFAULT_LOCALE=es).

Cuatro piezas:

| Nodo / credencial | Qué hace | |---|---| | Wazuh (acción) | 182 operaciones en 21 recursos de la API del manager (agentes, grupos, reglas, decoders, FIM, SCA, syscollector, active response, clúster, RBAC, MITRE, tareas…). Declarativo, generado del spec OpenAPI. | | Wazuh Indexer (acción) | Busca alertas e inventario en el indexer (fork de OpenSearch): filtros simples (nivel, grupos, agente, ventana) o query DSL crudo. | | Wazuh Trigger (trigger) | Polling sobre el indexer: dispara con cada alerta nueva. Autocontenido, no toca la config del manager. | | Wazuh Webhook Trigger (trigger) | Push en tiempo real, con firma HMAC-SHA256 y anti-replay. Se auto-registra: por defecto contra el sidecar wazuh-webhooks (sin credenciales de Wazuh), o contra la API del manager. | | Wazuh API / Wazuh Indexer API / Wazuh Webhooks API (credenciales) | JWT con renovación automática / HTTP Basic / API key del sidecar. |

El nodo Wazuh expone las 182 operaciones de la API del manager, agrupadas por recurso:

Cada operación devuelve la respuesta ya separada en items de n8n (por ejemplo, un agente por item), listos para encadenar:

Wazuh Indexer con filtros simples devuelve alertas reales listas para encadenar:

Instalación

Desde n8n: Settings > Community nodes > Install y el nombre del paquete:

n8n-nodes-wazuh-siem

Instalación manual (custom folder)

Para desarrollo o instancias sin instalación por UI:

npm run build && npm pack
# copiar el .tgz al host de n8n y extraerlo en el volumen de n8n:
docker cp n8n-nodes-wazuh-siem-0.1.0.tgz <container>:/tmp/
docker exec -u root <container> sh -c "cd /tmp && tar xzf n8n-nodes-wazuh-siem-0.1.0.tgz \
  && mkdir -p /home/node/.n8n/custom/n8n-nodes-wazuh-siem \
  && cp -r package/package.json package/dist /home/node/.n8n/custom/n8n-nodes-wazuh-siem/ \
  && chown -R node:node /home/node/.n8n/custom"
docker compose restart n8n

La carpeta del paquete va directo bajo custom/, no bajo node_modules/. Los tipos quedan prefijados: CUSTOM.wazuh, CUSTOM.wazuhIndexer, CUSTOM.wazuhTrigger, CUSTOM.wazuhWebhookTrigger.

Credencial de la API (JWT)

Wazuh no usa API keys estáticas: hay que loguearse con Basic contra POST /security/user/authenticate y usar el JWT devuelto (dura auth_token_exp_timeout, 900s por defecto). La credencial lo resuelve con preAuthentication, que n8n cachea y vuelve a correr al recibir un 401.

Nota: para que n8n llame a preAuthentication, la credencial debe declarar una propiedad type: 'hidden' con typeOptions: { expirable: true } (en este paquete, token). Sin eso el método nunca se ejecuta, el header sale Bearer vacío y todo responde 401.

Trigger: polling vs push

  • Wazuh Trigger (polling) - consulta wazuh-alerts-* en el indexer y guarda el cursor (@timestamp de la última alerta emitida) en workflowStaticData. Latencia = intervalo de poll. No toca el manager ni necesita nada instalado.
  • Wazuh Webhook Trigger (push) - tiempo real. Tres modos de registro, elige el modo según el privilegio que quieras dar a n8n:

| Modo | Credencial que maneja n8n | Si esa credencial se filtra | Reinicios del manager | Cuándo | |---|---|---|---|---| | Sidecar (default) | API key del sidecar wazuh-webhooks | solo alta/baja de webhooks | ninguno | producción | | Manual | ninguna | nada | uno, planificado por el operador | política estricta, sin sidecar | | API del manager | usuario Wazuh con manager:update_config + manager:restart | reescribir el ossec.conf: desactivar reglas, apagar logging, desviar alertas | uno por activación (~50 s) | labs, un solo operador |

Modo Sidecar (recomendado)

El trigger da de alta su suscripción en el servicio wazuh-webhooks al activar el workflow, y la borra al desactivarlo. n8n nunca ve una credencial de Wazuh. Además: entregas firmadas (HMAC-SHA256, verificación obligatoria en este modo), reintentos con backoff, filtros por suscripción y varios consumidores sin tocar la configuración del SIEM.

Requiere que el sidecar ya esté conectado al manager: un bloque <integration> apuntándole, configurado una sola vez. A partir de ahí, alta y baja de workflows no tocan Wazuh.

Modo API del manager (avanzado)

Edita el ossec.conf por API (GET/PUT /manager/configuration > validar > PUT /manager/restart). Conviene crear un usuario de API dedicado con un rol limitado, en lugar de wazuh-wui:

# rol con sólo lo necesario: leer config, actualizarla y reiniciar
POST /security/roles                {"name": "n8n-integration"}
POST /security/policies             {"name":"n8n-manager-config","policy":{
  "actions":["manager:read","manager:update_config","manager:restart"],
  "resources":["*:*:*"],"effect":"allow"}}
POST /security/roles/{role}/policies?policy_ids={policy}
POST /security/users                {"username":"n8n","password":"..."}
POST /security/users/{user}/roles?role_ids={role}

Transportes de este modo: shuffle (viene de fábrica, sin firma) o custom-n8n (script del repo, copiado una vez, con firma HMAC):

cp integrations/custom-n8n /var/ossec/integrations/custom-n8n
chown root:wazuh /var/ossec/integrations/custom-n8n
chmod 750 /var/ossec/integrations/custom-n8n

shuffle saltea reglas: su SKIP_RULE_IDS está hardcodeado en shuffle.py e incluye 5710 (sshd: Attempt to login using a non-existent user). Al probar con esa regla, el integrator invoca el script y no entrega nada, sin error visible. Usa otra (por ejemplo 5715).

Entrega interna: si quien entrega comparte red Docker con n8n, usa la base interna en URL Base De Entrega (http://n8n:5678). Si no, se registra la URL pública de n8n, que suele ser una IP privada y el sidecar la rechaza por su guard anti-SSRF (con un mensaje que lo explica).

Enriquecer las alertas con datos de IP

Casi toda alerta de Wazuh con origen de red trae la IP en data.srcip. Dos nodos community hermanos agregan contexto de esa IP como nodos nativos de n8n, útiles para el triage y para decidir la respuesta:

  • n8n-nodes-ip-api - geolocalización, ASN/ISP y flags de reputación (proxy, hosting/datacenter, mobile) desde ip-api.com. La operación batch toma la IP de cada item (campo configurable, por ejemplo data.srcip) y resuelve varias por request.
  • n8n-nodes-ipquery - geolocalización, ASN/ISP y detección de datacenter desde ipquery.io, sin API key.

Patrón típico:

Wazuh Trigger (nivel ≥ N)  ->  IP-API (batch sobre data.srcip)  ->  notificación

Así cada alerta sale con país, ISP y si la IP pertenece a un datacenter/VPS, señal fuerte de que no es tráfico de un usuario legítimo. Ambos se instalan desde n8n: Settings > Community nodes > Install.

Regenerar desde una versión nueva de Wazuh

# 1. sacar el spec del manager
docker compose cp wazuh.manager:/var/ossec/framework/python/lib/python3.10/site-packages/api/spec/spec.yaml ./spec.yaml
# 2. normalizarlo a JSON (el YAML de upstream no es válido para parsers estrictos)
python3 -c "import yaml,json;json.dump(yaml.safe_load(open('spec.yaml')),open('tools/spec/wazuh-api-spec-X.Y.Z.json','w'),ensure_ascii=False,default=str)"
# 3. regenerar + compilar
npm run generate && npm run build && npm run lint

nodes/Wazuh/generated/ es generado: no se edita a mano.

Desarrollo

npm install
npm run build      # tsc + iconos
npm run lint       # eslint-plugin-n8n-nodes-base
npm run generate   # regenera los recursos desde el spec

# smoke test contra un Wazuh real (sin n8n):
WAZUH_URL=https://host:55000 WAZUH_USER=wazuh-wui WAZUH_PASS=... \
INDEXER_URL=https://host:9200 INDEXER_USER=admin INDEXER_PASS=... \
SMOKE_INSECURE=1 node tools/smoke.mjs

No correr npm run lintfix sobre strings con acentos: el autofix de sentence-case de eslint-plugin-n8n-nodes-base corrompe UTF-8 ('código' > 'c digo'). Las correcciones de casing y puntuación se hacen en el generador.

Licencia y atribución

GPL-2.0-only. Copyright (C) 2026 Hernan Herrera. Ver LICENSE.

Estos nodos se generan a partir del spec OpenAPI oficial de Wazuh (tools/spec/), que Wazuh publica bajo GPL-2.0. Los nombres, descripciones y la estructura de las operaciones derivan de ese spec. Por eso el paquete adopta la misma licencia: es lo coherente para un aporte al ecosistema de Wazuh, y respeta la licencia de la obra de la que deriva.

  • Wazuh es un proyecto de Wazuh Inc. (https://wazuh.com), bajo GPL-2.0. Este paquete no es un producto oficial de Wazuh ni está afiliado a Wazuh Inc.; sólo integra su API.
  • El spec versionado en tools/spec/wazuh-api-spec-4.14.6.json es una copia normalizada del spec del manager (GPL 2.0, ver info.license del propio archivo).