Esatto, PDO sostituirà :login con '@#' e non dovrai preoccuparti della sicurezza (sql-injection)