Coche-le si ton code utilise <code>credentials: 'include'</code> (ou <code>withCredentials</code>). Ça change les règles : l'origine ne peut plus être <code>*</code>, les jokers ne comptent plus, et le serveur doit répondre <code>Access-Control-Allow-Credentials: true</code>.
Ceux de la REQUÊTE, pas ceux de la réponse. Ce sont eux qui décident si le navigateur envoie d'abord un OPTIONS, et ceux que « Access-Control-Allow-Headers » doit couvrir.
application/json. Ton serveur doit aussi répondre à CETTE requête OPTIONS, pas seulement à la requête réelle.En-têtes CORS trouvés
Access-Control-Allow-Originhttps://myapp.comPermite solo el origen: https://myapp.comAccess-Control-Allow-MethodsPOSTMétodos permitidos: POSTAccess-Control-Allow-HeadersContent-TypeCabeceras permitidas en la petición: Content-TypeEn-têtes suggérés pour votre serveur
Access-Control-Allow-Origin: https://myapp.com Vary: Origin Access-Control-Allow-Methods: POST Access-Control-Allow-Headers: Content-Type Access-Control-Max-Age: 86400