Нормально всё с lxc, не парься. Он настолько же безопасен насколько и докер(по сути)
ВМ конечно имеет изоляцию от хоста намного лучше, но так же имеет и кучу накладных расходов.
Я лично давно перелез на lxc, вместо ВМ, по крайней мере в тех местах, где надо разделись сервисы 1 клиента.