---
title: "CodeCourier: executer du code etranger sans se bruler"
description: "CodeCourier execute du code genere par IA dans des sandbox isolees, pour qu'un mauvais snippet ne touche jamais l'hote. Ce que j'ai appris sur l'execution sure de code."
type: "build"
locale: "fr"
category: "tool"
canonical: "https://agenticschool.dev/fr/projets/codecourier"
dateModified: "2026-06-12"
---

# CodeCourier: executer du code etranger sans se bruler

- Category: tool
- Status: internal
- Stack: Node.js, E2B, Docker, TypeScript, REST API
- Updated: 2026-06-12
- Keywords: sandbox, code execution, E2B, security, untrusted code
- Canonical URL: https://agenticschool.dev/fr/projets/codecourier
- Locale: fr

> Executer du code genere par IA en securite, dans une sandbox qui a le droit de sauter.

CodeCourier execute du code genere par IA dans des sandbox isolees, pour qu'un mauvais snippet ne touche jamais l'hote. Ce que j'ai appris sur l'execution sure de code.

## Le probleme d'executer du code qu'une IA a ecrit

Des l'instant ou vous laissez une IA generer du code puis l'executer, vous avez un probleme de securite. Le code est peut-etre correct, ou il supprime des fichiers, leak des secrets ou martele le reseau. CodeCourier a ete ma reponse: un service qui prend un snippet, l'execute quelque part ou il ne peut faire aucun degat, et renvoie le resultat.

## Les sandbox sont tout le point

L'idee centrale est que le code tourne dans un environnement jetable et isole, une sandbox qui n'a acces a rien qui compte pour moi. Si un snippet tente quelque chose de malveillant, le pire cas est que la sandbox soit jetee. Je me suis appuye sur une infrastructure de sandbox existante plutot que de construire ma propre isolation, parce que rater l'isolation subtilement est le chemin le plus sur pour se faire compromettre.

- Chaque execution obtient un environnement frais et jetable, sans acces a l'hote et sans vrais secrets.
- Le reseau et le systeme de fichiers sont fermes par defaut; vous ouvrez l'acces sciemment, jamais par accident.
- Des timeouts et des limites de ressources arretent un snippet emballe avant qu'il ne coute de l'argent ou reste bloque a jamais.

## Pourquoi je n'ai pas construit ma propre isolation

Mon instinct etait de me bricoler une sandbox maison. Je suis content de ne pas l'avoir fait. L'isolation est un domaine ou le cas d'echec est silencieux et catastrophique: vous vous croyez en securite, jusqu'a ce que vous ne le soyez tres clairement plus. Utiliser des outils de sandbox specialement concus signifiait que la partie difficile et critique pour la securite etait geree par des gens qui s'y specialisent, et je pouvais me concentrer sur l'orchestration autour. C'est le meme instinct qu'un fournisseur d'auth plutot qu'un login maison: certains problemes sont trop tranchants pour etre resolus de zero.

## Lessons learned

- N'executez jamais de code etranger ou genere par IA sur une machine qui compte pour vous. Mettez-le toujours en sandbox.
- Ferme par defaut. Ouvrez l'acces reseau et systeme de fichiers sciemment, jamais par accident.
- Ne construisez pas votre isolation vous-meme. Les primitives critiques pour la securite sont la ou vous vous tenez sur les epaules de specialistes.
- Les timeouts et plafonds de ressources ne sont pas optionnels. Une sandbox sans limites n'est qu'une facon plus lente de se blesser.
