Kill-switch je obranná funkce VPN aplikace, která monitoruje stav šifrovaného tunelu mezi zařízením a VPN serverem. Pokud tunel z jakéhokoli důvodu spadne (přerušená Wi-Fi, restart serveru, výpadek protokolu), kill-switch okamžitě zablokuje veškerý síťový provoz na úrovni aplikace nebo systémového firewallu, dokud se tunel neobnoví. Bez této funkce by zařízení po pádu VPN automaticky pokračovalo v komunikaci přes přímou linku k poskytovateli internetu — a unikla by reálná IP adresa včetně DNS dotazů.

V praxi rozeznáváme dva typy. Aplikační kill-switch blokuje jen vybrané aplikace (typicky torrent klient, prohlížeč) — uživatel jím vypíná únik citlivého provozu, zatímco zbytek systému jede normálně. Systémový kill-switch shazuje veškerou síťovou komunikaci celého zařízení, dokud tunel neobnoví — to je standard u NordVPN, ExpressVPN i Mullvad. Test kvality je jednoduchý: během aktivního stahování ručně vytrhněte síťový kabel nebo ukončete VPN proces v Task Manageru. Pokud aplikace ihned přestanou komunikovat a teprve po reconnectu pokračují, kill-switch funguje. Pokud několik paketů projde mimo tunel, je rozbitý.

V naší metodice pro hodnocení VPN je nativní kill-switch součástí kritéria K1 Bezpečnost a no-logs (váha 0,25). Bez něj se z hodnocení automaticky odečítá 10 bodů — to je penalty, kterou jsme aplikovali například u TunnelBear u některých starších verzí klienta.