В настройках sshd у пользователя нужно прописать:
ChrootDirectory /home/testuser
ForceCommand internal-sftp
К сожалению если надо scp то возни будет больше, как я понимаю нужно симулированть полноценный root с /dev /proc /sys, даже если в bin будет только один бинарник scp...