если мы говорим о безопасности, то нужно начинать с ring 0/root qemu, соотвественно вопрос, кто и как проверял безопасность системы и первого ядра на котором крутиться qemu ? audit bios/cpu-microcode/linux/drivers/pcie? если мы говорим о клауде - то кто проверял железо того клауда на котором крутится qemu ? - я проеряю русками серверные биосы, прошиваю кое что заново, именно по этим причинам. равно как и проверяю нету ли загрузчика до меня на ring0.
@ollsanek lxc - это какбы syscall изоляция, а по сути это даже не вирутализация, убежать от туда в разы проще.