Wersja demonstracyjna nowego serwisu (propozycja 4DT). Rozkłady, ceny i liczby miejsc są przykładowe.
Ułatwienia: Deklaracja dostępności Tłumacz PJM
Zamów asystę PRM PL · EN · UA
WARSZAWAMODLIN, Strona główna
Komunikat

Lotnisko · Bezpieczeństwo

Cyberbezpieczeństwo

Jak bezpiecznie kupować nasze usługi online, jak zgłosić podatność w naszych systemach i gdzie zgłosić incydent.

Dla pasażerów

Jak rozpoznać fałszywą stronę sprzedaży

Oszuści kopiują wygląd stron lotnisk i sprzedają „bilety na parking” albo „Fast Track”, których nie da się użyć. Reklamują się w wyszukiwarkach i mediach społecznościowych, często wyżej niż oficjalna strona. Kilka zasad wystarczy, aby ich uniknąć.

  • Jedyna oficjalna domena to www.modlinairport.pl. Parking i Fast Track kupujesz wyłącznie na stronach /parking/ i /fast-track/ w tej domenie. Sprawdź adres w pasku przeglądarki przed wpisaniem danych karty. Nie prowadzimy sprzedaży w innych domenach ani przez pośredników poza partnerami wymienionymi na stronie usługi.
  • Nie prosimy o dane karty e-mailem, SMS-em ani telefonicznie. Płatność odbywa się tylko na stronie operatora płatności po przejściu z naszej domeny. Wiadomość „dopłać 2 zł, aby odebrać rezerwację” to oszustwo.
  • Potwierdzenie przychodzi z adresu w domenie @modlinairport.pl i zawiera numer rezerwacji, który możesz sprawdzić w serwisie. Linki w naszych mailach prowadzą tylko do www.modlinairport.pl.
  • Oficjalne kanały: ten serwis, informacja lotniskowa +48 22 315 18 80, profile w mediach społecznościowych wymienione w stopce. Nie mamy aplikacji mobilnej do pobrania ze sklepów – jeśli ją widzisz, to nie my.
  • Wi-Fi w terminalu nazywa się tak, jak podano na stronie Wi-Fi i ładowanie. Sieci o podobnych nazwach z prośbą o logowanie kartą omijaj.

Jeśli zapłaciłeś(-aś) na fałszywej stronie: skontaktuj się z bankiem (chargeback), zgłoś zdarzenie na policji i do zespołu CERT Polska przez incydent.cert.pl (nowe okno). Daj nam znać – zgłaszamy takie domeny do blokady i ostrzegamy innych pasażerów.

Szybki test strony

  1. Adres zaczyna się od https://www.modlinairport.pl/? Każda inna końcówka (-parking.pl, .com, .shop) to nie my.
  2. Cena zgadza się z cennikiem w serwisie? Fast Track kosztuje 39 zł za osobę; „promocje” poza serwisem to sygnał ostrzegawczy.
  3. Płatność odbywa się u znanego operatora i wraca do naszej domeny? Przelew na prywatne konto nigdy.
Zauważyłeś(-aś) fałszywą stronę? Napisz na security@modlinairport.pl z adresem strony. Nie trzeba niczego kupować, by zgłosić.

Dla badaczy bezpieczeństwa

Program zgłaszania podatności (VDP)

Jeśli znalazłeś(-aś) lukę w naszych serwisach internetowych, chcemy o tym wiedzieć. Zobowiązujemy się potraktować zgłoszenie poważnie i nie podejmować kroków prawnych wobec osób, które działają zgodnie z poniższymi zasadami.

Zakres

  • serwis www.modlinairport.pl i jego wersje językowe,
  • system sprzedaży Fast Track i rezerwacji parkingu oraz ich interfejsy API,
  • inne publiczne usługi w domenie modlinairport.pl.

Poza zakresem są systemy operacyjne lotniska (łączność, nawigacja, kontrola bezpieczeństwa), systemy przewoźników i partnerów oraz infrastruktura dostawców (np. operatora płatności) – zgłoszenia dotyczące tych systemów przekażemy właścicielom.

Zasady odpowiedzialnego ujawniania

  • Testuj tylko tyle, ile potrzeba do potwierdzenia podatności. Nie pobieraj, nie modyfikuj i nie usuwaj danych innych osób; jeśli natrafisz na dane osobowe, przerwij i zgłoś.
  • Nie prowadź ataków odmowy usługi, spamu, socjotechniki wobec pracowników ani testów fizycznych.
  • Daj nam czas na naprawę przed publikacją: standardowo 90 dni od zgłoszenia; termin uzgodnimy, jeśli naprawa wymaga więcej czasu.
  • Zgłoszenie wyślij w języku polskim lub angielskim z opisem kroków odtworzenia, adresem i, jeśli to możliwe, oceną wpływu.

Co robimy po zgłoszeniu

  • Potwierdzamy odbiór i wstępną ocenę w ciągu 5 dni roboczych.
  • Informujemy o postępie naprawy i dacie zamknięcia zgłoszenia.
  • Nie oferujemy nagród pieniężnych. Za zgodą zgłaszającego dziękujemy publicznie na tej stronie (lista podziękowań poniżej) i możemy wystawić list potwierdzający.

Adres zgłoszeń i nasza polityka są publikowane maszynowo w pliku /.well-known/security.txt (RFC 9116). Klucz PGP do szyfrowania zgłoszeń: [odcisk klucza i link do uzupełnienia].

Podziękowania

Lista osób, które pomogły nam poprawić bezpieczeństwo: [do uzupełnienia po pierwszych zgłoszeniach].

Zgłoś podatność

E-mail
security@modlinairport.pl
Czas reakcji
potwierdzenie do 5 dni roboczych
Języki
polski, angielski
Plik polityki
security.txt

W zgłoszeniu podaj: adres URL lub nazwę usługi, typ podatności, kroki odtworzenia, ewentualne zrzuty ekranu, jak chcesz być podpisany(-a) w podziękowaniach.

Safe harbour. Badania prowadzone w dobrej wierze, zgodnie z powyższymi zasadami, uznajemy za upoważnione. Nie będziemy dochodzić roszczeń ani zawiadamiać organów ścigania w związku z takimi działaniami.

Zgodność

Lotnisko jako podmiot kluczowy

Zarządzający portem lotniczym jest podmiotem kluczowym w rozumieniu ustawy o krajowym systemie cyberbezpieczeństwa wdrażającej dyrektywę NIS2. Oznacza to, że spółka utrzymuje system zarządzania bezpieczeństwem informacji, szacuje ryzyko dla swoich systemów, obsługuje incydenty według ustalonych procedur i zgłasza poważne incydenty do właściwego zespołu CSIRT w wymaganych terminach. Serwis internetowy i systemy sprzedaży są objęte tym systemem.

Szczegółów rozwiązań technicznych i organizacyjnych nie publikujemy. Niezależne audyty i testy bezpieczeństwa serwisu są prowadzone cyklicznie; ich wyniki trafiają do zarządu i rady nadzorczej spółki.

Dane osobowe

Naruszenia ochrony danych osobowych obsługuje inspektor ochrony danych – kontakt i zasady w polityce prywatności.

Incydenty

Kontakt dla zgłoszeń incydentów

Incydent bezpieczeństwa IT (podejrzane maile od nas, wyciek, fałszywa domena)
security@modlinairport.pl
Pilne, w godzinach operacji
dyżurny operacyjny portu przez informację lotniskową +48 22 315 18 80
Oszustwo, którego padłeś(-aś) ofiarą
bank wydawca karty, policja, CERT Polska (nowe okno)
Dla partnerów i dostawców
osoby kontaktowe zgodnie z umową; w razie wątpliwości – adres powyżej

Wiadomości na adres bezpieczeństwa czytamy w dni robocze; zgłoszenia dotyczące aktywnego ataku na nasze systemy oznacz w tytule słowem „PILNE”.