A falha persistente
Depois de uma nova atualização, o Hermes voltou a não abrir pelo launcher. A causa era observável: o updater regenerava o hermes.desktop e devolvia o chrome-sandbox para 1000:755. O próprio log dizia que o relaunch precisava de propriedade root.
Uma entrada fora da árvore mutável
O launcher antigo foi preservado como rollback e retirado do menu. A nova entrada, hermes-stable.desktop, chama hermes-desktop-stable em ~/.local/bin — fora de ~/.hermes/hermes-agent, que é a árvore atualizada.
Reparo seguro no clique
O script verifica se o binário empacotado existe. Quando encontra o helper fora de root:root 4755, solicita uma autorização gráfica e aplica chown + chmod atomicamente. Se o Pai cancelar, o Hermes não é iniciado sem sandbox; a falha é notificada e registrada.
Teste que imita o próximo update
Para não depender de esperança, o helper foi forçado deliberadamente para 0:755. O clique em gtk-launch hermes-stable corrigiu o estado para 0:4755, abriu os processos Electron e levou o backend até Hermes backend is ready.
Uma correção só se torna definitiva quando continua verdadeira depois que a causa da falha volta a acontecer.