Разные PHP-FPM (на каждого пользователя).
При этом права сделаны так
root@serv001:~# groups www-data
www-data : www-data
root@serv001:~# groups user
user : user mgrsecure
root@serv001:~# ls -lash /var/www
итого 692K
4,0K drwx--x--x 90 www-data mgrsecure 4,0K Авг 11 11:56 .
4,0K drwxr-xr-x 16 root root 4,0K Июн 29 2014 ..
4,0K dr-x-----x 3 user mgrsecure 4,0K Сен 26 2013 user
root@serv001:~# cd ~user
root@serv001:/var/www/user/data# sudo -u www-data ls
ls: невозможно открыть каталог .: Отказано в доступе
/var/www/user/data# sudo -u www-data ls www/xxx.ru/
...
Nginx все равно cgi не выполняет (только через менеджеры процессов), так что, нечего бояться. На апач ставится suexec