no-cors-wildcard-with-credentials
Credentialed CORS must not allow a wildcard origin.
Why
Reflecting any origin while allowing credentials lets an untrusted site read authenticated responses.
Fix
Replace the wildcard with an explicit list of trusted origins.
Examples
from fastapi.middleware.cors import CORSMiddleware
app.add_middleware(CORSMiddleware, allow_origins=["*"], allow_credentials=True)from fastapi.middleware.cors import CORSMiddleware
app.add_middleware( CORSMiddleware, allow_origins=["https://app.example.com"], allow_credentials=True,)