Для начала не понял зачем там Apache, прошу прощения за оффтоп. PHP можно запускать через тот же php-fpm, python через uwsgi.
Если по делу, то:
Докер, по мнению разработчиков в далекой бете, и они просят не использовать его на продакшне.
Chroot не дает нужного уровня безопасности.
Да и не понятно что от кого защишать для начала. Из докера и chroot я бы наверное посмотрел в сторону lxc и за одно поинтересовался работой selinux, может и его хватит.