Comment faire XMLHttpRequest inter-domaine withCredentials, HTTP Autorisation (SCRO)?

Je suis incapable de faire une demande de domaines avec une Autorisation de l'en-tête (teste avec Firefox). J'ai des demandes de travail, sans authentification, mais une fois que j'ai mis withCredentials de vrai, je ne suis plus capable de lire la réponse du serveur.

Sur le serveur j'ai renvoyer ces en-têtes (à l'aide d'un after_request méthode en Flacon):

resp.headers['Access-Control-Allow-Origin'] = '*'
resp.headers['Access-Control-Allow-Credentials'] = 'true'
resp.headers['Access-Control-Allow-Methods'] = 'POST, OPTIONS'
resp.headers['Access-Control-Allow-Headers'] = 'Authorization'

Pas d'OPTIONS d'appel n'est jamais réellement fait par Firefox. Sur le client, je fais un XMLHttpRequest appel:

var xhr = new XMLHttpRequest()
xhr.open( 'POST', 'http://test.local:8002/test/upload', true)
xhr.withCredentials = true
xhr.onreadystatechange = function() {
    console.log( xhr.status, xhr.statusText )
}
xhr.send(fd)

Sans withCredentials définir le journal instruction journal l'attend informations à la console. Une fois que j'ai mis la valeur, cependant, le xhr ne permettent pas l'accès et la je viens d'écrire une valeur de 0 et une chaîne vide. Je n'ai pas donné l'autorisation d'en-tête ici, mais cela ne devrait pas affecter ma capacité à lire le résultat.

Si je tente d'ajouter un nom d'utilisateur/mot de passe pour la commande "ouvrir" - je obtenir un NS_ERROR_DOM_BAD_URI: Access to restricted URI denied erreur.

Ce que je fais mal?