www-data - потому что это может дать ему доступ к общим конфигам и возможности рулить сервисами, а наоборот - www-data добавить в группу пользователя, чтобы веб-сервер и РНР могли трогать его файлы, но не наоборот. companyname.net., никакие префиксы ей сзади не нужны. В крайнем случае, перенесите DNS на что-нибудь юзабельное, типа bind9, dnsmasq и т. п. server_name с wildcard`ом, который будет обрабатывать любые ваши поддомены, а остальное будет отбиваться. ab, siege, тысячи их. location /api/ {
proxy_pass http://127.0.0.1:8000/;/api, а просто /. В противном случае - уберите слэш в конце директивы proxy_pass.proxy_pass http://backend/;