# 预检响应未通过访问控制：当请求的credentials模式为'include'时，'Access-Control-Allow-Origin'响应头不能为通配符'*'。

- **ID:** `python/fastapi-cors-preflight-credentials`
- **领域:** python
- **类别:** network_error
- **验证级别:** ai_generated
- **修复率:** 80%

## 根因

CORSMiddleware同时配置了allow_origins=['*']和allow_credentials=True。

## 版本兼容性

| 版本 | 状态 | 引入 | 弃用 |
|------|------|------|------|
| 0.100.x | active | — | — |
| 0.110.x | active | — | — |

## 解决方案

1. **** (95% 成功率)
   ```
   app.add_middleware(CORSMiddleware, allow_origins=['https://app.example.com'], allow_credentials=True)
   ```
2. **** (92% 成功率)
   ```
   app.add_middleware(CORSMiddleware, allow_origin_regex=r'https://.*\.example\.com', allow_credentials=True)
   ```

## 无效尝试

- **** — Breaks cookie/auth flows that require credentials. (70% 失败率)
- **** — Browsers still enforce the CORS check client-side. (85% 失败率)
