Они все опенсорсные, можно посмотреть, как они это делают. Если вкрадце:
код отправляем на сервер, запускаем его в отдельном процессе с нулевыми правами - нет доступа к сети, к инету, жесткое ограничение на память и время выполнения. Если туториал популярный, то эти выполнялки кода держим на отдельных машинах / контейнерах, и их регулярно перезапускаем и пересоздаем.