Stripe/Square/etc le permite colocar su clave API en un encabezado de Authorization como un token de Bearer . Sin embargo, por lo que entiendo, no puede permitir credenciales (que incluye el encabezado de Authorization ) de todos los orígenes. Entonces, ¿cómo aceptan solicitudes con ese encabezado de todos los orígenes?
Creo que acaban de establecer
Access-Control-Allow-Origin: *de su servidor